Amazon Linux 2:edk2 (ALAS-2019-1273)

critical Nessus Plugin ID 128287

概要

遠端 Amazon Linux 2 主機缺少安全性更新。

說明

MdeModulePkg\Core\Pei\FwVol\FwVol.c 中 FV 剖析的邏輯錯誤(CVE-2018-3630)

EDK II/UDK2018/UDK2017/UDK2015 變數服務模組中的邏輯錯誤,可允許經驗證的使用者透過本機存取造成權限提升、資訊洩露和/或拒絕服務。(CVE-2017-5734)

遺漏檢查會導致在剖析 DNS 回應時,edk2 中提供的 NetworkPkg/DnsDxe 中出現超出邊界讀取和寫入瑕疵。控制易受影響韌體所用之 DNS 伺服器的遠端攻擊者可利用此瑕疵造成系統當機。 (CVE-2018-3613)

DNS 封包大小檢查不當 (CVE-2018-12178)

在 Decode() 函式中透過堆積型緩衝區溢位導致權限提升 (CVE-2017-5735)

在 MakeTable() 函式中透過堆積型緩衝區溢位導致權限提升 (CVE-2017-5733)

在 TianoCompress.c 中,透過處理格式錯誤的檔案造成權限提升 (CVE-2017-5731)

在 BaseUefiDecompressLib.c 中,透過處理格式錯誤的檔案造成權限提升 (CVE-2017-5732)

當 HII 資料庫包含聲稱為每像素 4 位元或 8 位元的點陣圖,但調色盤包含超過 16 (2^4) 或 256 (2^8) 色彩時,在 edk2 中發現一個堆疊型緩衝區溢位。
(CVE-2018-12181)

EDK II 的 BlockIo 服務中的緩衝區溢位,可讓未經驗證的使用者透過網路存取而導致權限提升、資訊洩露和/或拒絕服務。
(CVE-2018-12180)

解決方案

執行「yum update edk2」以更新系統。

另請參閱

https://alas.aws.amazon.com/AL2/ALAS-2019-1273.html

Plugin 詳細資訊

嚴重性: Critical

ID: 128287

檔案名稱: al2_ALAS-2019-1273.nasl

版本: 1.5

類型: local

代理程式: unix

已發布: 2019/8/28

已更新: 2024/5/1

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.2

時間分數: 5.3

媒介: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2018-3630

CVSS v3

風險因素: Critical

基本分數: 9.1

時間分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2018-12178

弱點資訊

CPE: p-cpe:/a:amazon:linux:edk2-aarch64, p-cpe:/a:amazon:linux:edk2-debuginfo, p-cpe:/a:amazon:linux:edk2-ovmf, p-cpe:/a:amazon:linux:edk2-tools, p-cpe:/a:amazon:linux:edk2-tools-doc, p-cpe:/a:amazon:linux:edk2-tools-python, cpe:/o:amazon:linux:2

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2019/8/23

弱點發布日期: 2019/3/27

參考資訊

CVE: CVE-2017-5731, CVE-2017-5732, CVE-2017-5733, CVE-2017-5734, CVE-2017-5735, CVE-2018-12178, CVE-2018-12180, CVE-2018-12181, CVE-2018-3613, CVE-2018-3630

ALAS: 2019-1273