OracleVM 3.4:Unbreakable /等 (OVMSA-2018-0253)

high Nessus Plugin ID 112282

概要

遠端 OracleVM 主機缺少一個或多個安全性更新。

說明

遠端 OracleVM 系統缺少可解決重大安全性更新的必要修補程式:

- 重建升級版本

- Cipso:cipso_v4_optptr 進入無限迴圈 (yujuan.qi) [Orabug:28563992] (CVE-2018-10938)

- Btrfs:修復 list_add 損毀和 fsync 中的軟式鎖定 (Liu Bo)

- x86/paravirt:修復半虛擬化客體的 spectre-v2 緩解措施 (Peter Zijlstra) [Orabug:28474643] (CVE-2018-15594)

- sym53c8xx:在 sym_hipd.c 中,修復 sym_int_sir 中的空指標解除參照 (George Kennedy) [Orabug:
28481893]

- md/raid1:避免 raid1 重新同步受阻 (Jes Sorensen) [Orabug:28529228]

- x86/spectrev2:當 retpoline 可用時,不要將模式設為 SPECTRE_V2_NONE。(Boris Ostrovsky) [Orabug:
28540376]

- ext4:擴充 inode 大小時避免鎖死 (Jan Kara) [Orabug:25718971]

- ext4:擴充 inode 時正確對齊移位的 xattrs (Jan Kara)

- ext4:修復擴充 inode 第 2 部分時的 xattr 移位 (Jan Kara)

- ext4:擴展 inode 時修復 xattr 移位 (Jan Kara) [Orabug:25718971]

- uek-rpm:啟用 perf 剝離的二進位檔案 (Victor Erminpour) [Orabug:27801171]

- nfsd:由於限制方法而減少工作階段時段數 (J. Bruce Fields) [Orabug:28023821]

- nfsd:增加 DRC 快取限制 (J. Bruce Fields) [Orabug:28023821]

- uek-rpm:config-debug:預設關閉 torture 測試 (Knut Omang) [Orabug:28261886]

- ipmi:從 handle_one_recv_msg 之前的 waiting_rcv_msgs 列表中移除 smi_msg (Junichi Nomura)

- x86/mce/AMD:使用舊版 MSR 存取時,為 MCA bank 3 命名 (Yazen Ghannam) [Orabug:28416303]

- 修復 SGID 目錄中的 non-directory 建立 (Linus Torvalds) [Orabug:28459477] (CVE-2018-13405)

- scsi:libsas:將 ata 裝置的 eh 命令推遲到 libata (Jason Yan) [Orabug:28459685] (CVE-2018-10021)

- PCI:在列舉時配置 ATS 結構 (Bjorn Helgaas) [Orabug:28460092]

解決方案

更新受影響的 kernel-uek / kernel-uek-firmware 套件。

另請參閱

http://www.nessus.org/u?c8217169

Plugin 詳細資訊

嚴重性: High

ID: 112282

檔案名稱: oraclevm_OVMSA-2018-0253.nasl

版本: 1.4

類型: local

已發布: 2018/9/5

已更新: 2019/9/27

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 7.1

時間分數: 5.6

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:C

CVSS v3

風險因素: High

基本分數: 7.8

時間分數: 7

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:oracle:vm:kernel-uek, p-cpe:/a:oracle:vm:kernel-uek-firmware, cpe:/o:oracle:vm_server:3.4

必要的 KB 項目: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2018/9/4

弱點發布日期: 2018/4/11

參考資訊

CVE: CVE-2018-10021, CVE-2018-10938, CVE-2018-13405, CVE-2018-15594