此安全公告旨在修補乙太網路交換器中的一個安全漏洞。
CVE-2023-38408
OpenSSH ssh-agent(9.3p2 之前版本)的 PKCS#11 功能存在搜尋路徑不可靠的漏洞。若代理程式(agent)被轉送至由攻擊者控制的系統,則可能導致遠端程式碼執行(RCE)。(位於 /usr/lib 路徑中的程式碼未必適合用於安全地載入 ssh-agent。)註:此漏洞源於對 CVE-2016-10009 的修補不完全所致。
(資料來源:cve.org)
鑒於此漏洞的嚴重性極高,使用者應立即採取緩解措施,以減輕相關的安全風險。
已確認的安全漏洞類型和潛在影響
| CVE ID |
安全漏洞類型 |
影響 |
| CVE-2023-38408 |
CWE-428:未加引號的搜尋路徑或元素
|
若代理程式(agent)被轉送至由攻擊者控制的系統,則可能導致遠端程式碼執行(RCE)。 |
安全漏洞評分詳情
|
CVE ID
|
評分
|
向量
|
嚴重性 |
未經身分驗證的遠端攻擊
|
| CVE-2023-38408 |
CVSS 3.1: 9.8
|
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
|
非常嚴重 |
是 |