本安全公告针对以太网交换机中发现的一处漏洞。
CVE-2023-38408
由于搜索路径不可靠,9.3p2 版本之前的 OpenSSH ssh-agent 中的 PKCS#11 功能存在安全隐患:若将代理发送至攻击者控制的系统,可能导致远程代码执行。(/usr/lib 中的代码未必能安全加载至 ssh-agent。)注意:出现此问题的原因是对 CVE-2016-10009 漏洞的修复不完整。 (来源:cve.org)
由于此问题被评定为高风险等级,用户应立即执行解决方案,以降低相关安全风险。
已识别的漏洞类型和潜在影响如下所示
| CVE ID |
漏洞类型 |
影响 |
| CVE-2023-38408 |
CWE-428: 未加引号的搜索路径或元素
|
若将代理转发至攻击者控制的系统,可能造成远程代码执行。 |
漏洞评分信息
|
CVE ID
|
基础得分
|
漏洞载体
|
严重程度 |
是否无需身份验证
即可远程利用漏洞
|
| CVE-2023-38408 |
CVSS 3.1: 9.8
|
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
|
严重 |
是 |