Oracle Linux 7:核心 (ELSA-2019-2600)

high Nessus Plugin ID 128513

概要

遠端 Oracle Linux 主機缺少一個或多個安全性更新。

說明

遠端 Oracle Linux 7 主機中安裝的套件受到 ELSA-2019-2600 公告中提及的多個弱點影響。

- 當某些中央處理器 (CPU) 理論性地存取記憶體時,即存在資訊洩漏弱點,又稱為「Windows 核心資訊洩漏弱點」。此 CVE ID 有別於 CVE-2019-1071、CVE-2019-1073。(CVE-2019-1125)

- commit 1b5e2423164b3670e8bc9174e4762d297990deff 之前的 Broadcom brcmfmac WiFi 驅動程式容易受到堆積緩衝區溢位影響。若設定 Wake-up on Wireless LAN 功能,有心人士就可能建立惡意的事件框架,以在 brcmf_wowl_nd_results 函式中觸發堆積緩衝區溢位。遭入侵的晶片組可惡意利用此弱點來入侵主機,或在與 CVE-2019-9503 併用時,於遠端使用。在最嚴重情況下,未經驗證的遠端攻擊者或可透過傳送特別建構的 WiFi 封包,在有弱點的系統上執行任意程式碼。更常見的情況是,此弱點將導致拒絕服務情形。
(CVE-2019-9500)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

更新受影響的套件。

另請參閱

https://linux.oracle.com/errata/ELSA-2019-2600.html

Plugin 詳細資訊

嚴重性: High

ID: 128513

檔案名稱: oraclelinux_ELSA-2019-2600.nasl

版本: 1.7

類型: local

代理程式: unix

已發布: 2019/9/5

已更新: 2021/9/8

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: High

基本分數: 7.9

時間分數: 6.2

媒介: CVSS2#AV:A/AC:M/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2019-9500

CVSS v3

風險因素: High

基本分數: 8.3

時間分數: 7.5

媒介: CVSS:3.0/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/o:oracle:linux:7, p-cpe:/a:oracle:linux:bpftool, p-cpe:/a:oracle:linux:kernel, p-cpe:/a:oracle:linux:kernel-abi-whitelists, p-cpe:/a:oracle:linux:kernel-debug, p-cpe:/a:oracle:linux:kernel-debug-devel, p-cpe:/a:oracle:linux:kernel-devel, p-cpe:/a:oracle:linux:kernel-headers, p-cpe:/a:oracle:linux:kernel-tools, p-cpe:/a:oracle:linux:kernel-tools-libs, p-cpe:/a:oracle:linux:kernel-tools-libs-devel, p-cpe:/a:oracle:linux:perf, p-cpe:/a:oracle:linux:python-perf

必要的 KB 項目: Host/OracleLinux, Host/RedHat/release, Host/RedHat/rpm-list, Host/local_checks_enabled

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2019/9/4

弱點發布日期: 2019/4/17

參考資訊

CVE: CVE-2019-1125, CVE-2019-9500

RHSA: 2019:2600