RHEL 7:Virtualization Manager (RHSA-2018:3470)

high Nessus Plugin ID 118790

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 7 之 Red Hat Virtualization 4 的 imgbased、redhat-release-virtualization-host 和 redhat-virtualization-host 更新。Red Hat 產品安全性團隊已將此更新評等為具有中等安全性影響。可從〈參照〉一節的 CVE 連結中取得每個弱點之常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。redhat-virtualization-host 套件提供 Red Hat Virtualization Host。這些套件包含 redhat-release-virtualization-host、ovirt-node 和 rhev-hypervisor。Red Hat Virtualization Hosts (RHVH) 使用特別的 Red Hat Enterprise Linux 組建來安裝,其中僅包含主機虛擬機器所必須的套件。RHVH 提供 Cockpit 使用者介面,可用來監控主機的資源並執行系統管理作業。安全性修正:* spice:遺漏 demarshal.py:write_validate_array_item() 中的檢查可導致緩衝區溢位和拒絕服務 (CVE-2018-10873) * glusterfs:多個缺陷 (CVE-2018-10904、CVE-2018-10907、CVE-2018-10923、CVE-2018-10926、CVE-2018-10927、CVE-2018-10928、CVE-2018-10929、CVE-2018-10930、CVE-2018-10911、CVE-2018-10914、CVE-2018-14652、CVE-2018-14653、CVE-2018-14654、CVE-2018-14659、CVE-2018-14660、CVE-2018-14661、CVE-2018-10913) * samba:libsmbclient 中的輸入驗證不足 (CVE-2018-10858) 如需安全性問題的詳細資料,包括影響、CVSS 分數及其他相關資訊,請參閱〈參照〉一節列出的 CVE 頁面。Red Hat 感謝 Michael Hanselmann (hansmi.ch) 報告 CVE-2018-10904、CVE-2018-10907、CVE-2018-10923、CVE-2018-10926、CVE-2018-10927、CVE-2018-10928、CVE-2018-10929、CVE-2018-10930、CVE-2018-10911、CVE-2018-10914、CVE-2018-14652、CVE-2018-14653、CVE-2018-14654、CVE-2018-14659、CVE-2018-14660、CVE-2018-14661 和 CVE-2018-10913。CVE-2018-10873 問題是由 Frediano Ziglio (Red Hat) 所發現。錯誤修正:* 升級 Red Hat Virtualization Host (RHVH) 時,imgbased 無法在之前的層執行記憶體回收,因此會移除新的邏輯磁碟區,並且也會移除邏輯磁碟區的開機進入點。如果 RHVH 升級成功結束,即使記憶體回收失敗,Hypervisor 還是能成功開機。(BZ#1632058) * 在升級程序期間,當 lvremove 執行記憶體回收時會提示使用者進行確認,進而造成升級程序失敗。現在當程序嘗試移除邏輯磁碟區時,會使用 'lvremove --force',這樣即使記憶體回收失敗程序也不會因此失敗,以致能成功完成升級程序。(BZ#1632585)

解決方案

更新受影響的套件。

另請參閱

http://www.nessus.org/u?d1c2f27a

https://access.redhat.com/errata/RHSA-2018:3470

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=1501276

https://bugzilla.redhat.com/show_bug.cgi?id=1593731

https://bugzilla.redhat.com/show_bug.cgi?id=1596008

https://bugzilla.redhat.com/show_bug.cgi?id=1601298

https://bugzilla.redhat.com/show_bug.cgi?id=1601642

https://bugzilla.redhat.com/show_bug.cgi?id=1601657

https://bugzilla.redhat.com/show_bug.cgi?id=1607617

https://bugzilla.redhat.com/show_bug.cgi?id=1607618

https://bugzilla.redhat.com/show_bug.cgi?id=1610659

https://bugzilla.redhat.com/show_bug.cgi?id=1612658

https://bugzilla.redhat.com/show_bug.cgi?id=1612659

https://bugzilla.redhat.com/show_bug.cgi?id=1612660

https://bugzilla.redhat.com/show_bug.cgi?id=1612664

https://bugzilla.redhat.com/show_bug.cgi?id=1612805

https://bugzilla.redhat.com/show_bug.cgi?id=1613143

https://bugzilla.redhat.com/show_bug.cgi?id=1613231

https://bugzilla.redhat.com/show_bug.cgi?id=1614971

https://bugzilla.redhat.com/show_bug.cgi?id=1619590

https://bugzilla.redhat.com/show_bug.cgi?id=1624453

https://bugzilla.redhat.com/show_bug.cgi?id=1626960

https://bugzilla.redhat.com/show_bug.cgi?id=1631576

https://bugzilla.redhat.com/show_bug.cgi?id=1632585

https://bugzilla.redhat.com/show_bug.cgi?id=1632974

https://bugzilla.redhat.com/show_bug.cgi?id=1633431

https://bugzilla.redhat.com/show_bug.cgi?id=1635926

https://bugzilla.redhat.com/show_bug.cgi?id=1635929

https://bugzilla.redhat.com/show_bug.cgi?id=1636880

Plugin 詳細資訊

嚴重性: High

ID: 118790

檔案名稱: redhat-RHSA-2018-3470.nasl

版本: 1.10

類型: local

代理程式: unix

已發布: 2018/11/7

已更新: 2024/4/27

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 8.5

時間分數: 6.3

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:C/A:C

CVSS 評分資料來源: CVE-2018-14654

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2018-14653

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:redhat-virtualization-host-image-update-placeholder, cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:imgbased, p-cpe:/a:redhat:enterprise_linux:python-imgbased, p-cpe:/a:redhat:enterprise_linux:redhat-release-virtualization-host, p-cpe:/a:redhat:enterprise_linux:redhat-virtualization-host, p-cpe:/a:redhat:enterprise_linux:redhat-virtualization-host-image-update

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2018/11/5

弱點發布日期: 2018/8/17

參考資訊

CVE: CVE-2018-1000805, CVE-2018-10858, CVE-2018-10873, CVE-2018-10904, CVE-2018-10907, CVE-2018-10911, CVE-2018-10913, CVE-2018-10914, CVE-2018-10923, CVE-2018-10926, CVE-2018-10927, CVE-2018-10928, CVE-2018-10929, CVE-2018-10930, CVE-2018-14652, CVE-2018-14653, CVE-2018-14654, CVE-2018-14659, CVE-2018-14660, CVE-2018-14661

CWE: 119, 120, 121, 122, 20, 200, 209, 22, 305, 400, 426, 476, 59, 770

RHSA: 2018:3470