Oracle VM VirtualBox 5.2.x < 5.2.36 / 6.0.x < 6.0.16 / 6.1.x < 6.1.2 (2020 年 1 月 CPU)

high Nessus Plugin ID 132962

概要

遠端主機上安裝的應用程式受到多個弱點影響。

說明

遠端主機上執行的 Oracle VM VirtualBox 版本為早於 5.2.36 的 5.2.x、早於 6.0.16 的 6.0.x,或是早於 6.1.2 的 6.1.x。因此,該應用程式受到 2019 年 1 月重大修補程式更新公告中提及的多個弱點影響:

- Oracle Virtualization Core 元件中存在不明弱點。經驗證的本機攻擊者可利用此問題入侵並接管 Oracle VM VirtualBox。(CVE-2020-2674)

- Oracle Virtualization Core 元件中存在不明弱點。經驗證的本機攻擊者可利用此問題,在未經授權的情況下建立、刪除或修改重要資料或所有 Oracle VM VirtualBox 可存取資料,以及在未經授權的情況下讀取 Oracle VM VirtualBox 可存取資料的子集。(CVE-2020-2678)

- Oracle Virtualization Core 元件中存在拒絕服務 (DoS) 弱點。經驗證的本機攻擊者可利用此問題,造成 Oracle VM VirtualBox 懸置或經常重複性當機 (完全 DoS)。(CVE-2020-2703)

解決方案

升級至 2020 年 1 月 Oracle 重要修補程式更新公告中提及的 Oracle VM VirtualBox 5.2.36、6.0.16、6.1.2 或更新版本。

另請參閱

http://www.nessus.org/u?bc4414d8

http://www.nessus.org/u?2cb6a420

Plugin 詳細資訊

嚴重性: High

ID: 132962

檔案名稱: virtualbox_jan_2020_cpu.nasl

版本: 1.6

類型: local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2020/1/16

已更新: 2020/8/27

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.5

CVSS v2

風險因素: Medium

基本分數: 4.6

時間分數: 3.4

媒介: CVSS2#AV:L/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2020-2682

CVSS v3

風險因素: High

基本分數: 8.2

時間分數: 7.1

媒介: CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:oracle:vm_virtualbox

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2020/1/14

弱點發布日期: 2020/1/14

參考資訊

CVE: CVE-2020-2674, CVE-2020-2678, CVE-2020-2681, CVE-2020-2682, CVE-2020-2689, CVE-2020-2690, CVE-2020-2691, CVE-2020-2692, CVE-2020-2693, CVE-2020-2698, CVE-2020-2701, CVE-2020-2702, CVE-2020-2703, CVE-2020-2704, CVE-2020-2705, CVE-2020-2725, CVE-2020-2726, CVE-2020-2727

IAVA: 2020-A-0022