RHEL 7:Virtualization (RHSA-2018:1104)

critical Nessus Plugin ID 109070

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 7 之 Red Hat Virtualization 4 的 qemu-kvm-rhev 更新。Red Hat 產品安全性團隊已將此更新評等為具有重要安全性影響。可從〈參照〉一節的 CVE 連結中取得每個弱點之常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。KVM (核心型虛擬機器) 是各種架構上 Linux 的完全虛擬化解決方案。qemu-kvm-rhev 套件會提供使用者空間元件,以供在 Red Hat 產品所管理的環境中,使用 KVM 執行虛擬機器。下列套件已升級至更新的上游版本:qemu-kvm-rhev (2.10.0)。(BZ#1470749) 安全性修正:* Qemu:NBD 伺服器中透過長匯出名稱觸發的堆疊型緩衝區溢位 (CVE-2017-15118) * Qemu:透過大型選項要求發生 DoS (CVE-2017-15119) * Qemu:vga:顯示器更新期間發生 OOB 讀取存取 (CVE-2017-13672) * Qemu:vga:顯示器更新期間發生可連線宣告失敗 (CVE-2017-13673) * Qemu:Slirp:傳送回應時發生釋放後使用 (CVE-2017-13711) * Qemu:VNC 伺服器中的 framebuffer 更新要求訊息耗盡記憶體 (CVE-2017-15124) * Qemu:I/O:透過 websock 連線到 VNC 時可能發生記憶體耗盡 (CVE-2017-15268) * Qemu:vga_draw_text 常式中發生超出邊界讀取 (CVE-2018-5683) 如需安全性問題的詳細資料,包括影響、CVSS 分數及其他相關資訊,請參閱〈參照〉一節列出的 CVE 頁面。Red Hat 感謝 David Buchanan 報告 CVE-2017-13672 和 CVE-2017-13673;感謝 Wjjzhang (Tencent.com) 報告 CVE-2017-13711;及感謝 Jiang Xin 和 Lin ZheCheng 報告 CVE-2018-5683。CVE-2017-15118 和 CVE-2017-15119 問題由 Eric Blake (Red Hat) 所發現,而 CVE-2017-15124 問題由 Daniel Berrange (Red Hat) 所發現。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/errata/RHSA-2018:1104

https://access.redhat.com/security/cve/cve-2017-13672

https://access.redhat.com/security/cve/cve-2017-13673

https://access.redhat.com/security/cve/cve-2017-13711

https://access.redhat.com/security/cve/cve-2017-15118

https://access.redhat.com/security/cve/cve-2017-15119

https://access.redhat.com/security/cve/cve-2017-15124

https://access.redhat.com/security/cve/cve-2017-15268

https://access.redhat.com/security/cve/cve-2018-5683

Plugin 詳細資訊

嚴重性: Critical

ID: 109070

檔案名稱: redhat-RHSA-2018-1104.nasl

版本: 1.9

類型: local

代理程式: unix

已發布: 2018/4/17

已更新: 2019/10/24

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 6.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:qemu-img-rhev, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-common-rhev, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-rhev, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-rhev-debuginfo, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-tools-rhev, cpe:/o:redhat:enterprise_linux:7

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2018/4/10

弱點發布日期: 2017/8/29

參考資訊

CVE: CVE-2017-13672, CVE-2017-13673, CVE-2017-13711, CVE-2017-15118, CVE-2017-15119, CVE-2017-15124, CVE-2017-15268, CVE-2018-5683

RHSA: 2018:1104