Oracle Linux 9:qemu-kvm (ELSA-2024-12407)

high Nessus Plugin ID 200094

概要

遠端 Oracle Linux 主機缺少一個或多個安全性更新。

說明

遠端 Oracle Linux 9 主機中安裝的套件受到 ELSA-2024-12407 公告中提及的多個弱點影響。

- ui/clipboard:為更新和要求新增宣告 (Fiona Ebner) [Orabug:36323175] {CVE-2023-6683}
- ui/clipboard:沒有資料時,將類型標記為不可用 (Fiona Ebner) [Orabug:36323175] {CVE-2023-6683}
- virtio-net:排清 TX 時,正確複製 vnet 標頭 (Jason Wang) [Orabug:36154459] {CVE-2023-6693}
- esp:將非 DMA 傳輸長度限制為可用資料的傳輸長度 (Mark Cave-Ayland) [Orabug:36322141] {CVE-2024-24474}
- net:更新 NIC 的 MemReentrancyGuard (Akihiko Odaki) [Orabug:35644197] {CVE-2023-3019}
- net:為 qemu_new_nic() 提供 MemReentrancyGuard * (Akihiko Odaki) [Orabug:35644197] {CVE-2023-3019}
- lsi53c895a:也停用對 MMIO 區域進行重新進入偵測 (Thomas Huth) [Orabug:33774027] {CVE-2021-3750}
- memory:取消設定 enged_in_io 之前進行更嚴格的檢查 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- async:避免重新進入防護髮生釋放後使用 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- apic:停用對 apic-msi 進行重新進入偵測 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- raven:停用對 iomem 進行重新進入偵測 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- bcm2835_property:停用對 iomem 進行重新進入偵測 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- lsi53c895a:停用對指令碼 RAM 進行重新進入偵測 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- hw:以 qemu_bh_new_guarded 取代大多數 qemu_bh_new 呼叫 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- checkpatch:新增 qemu_bh_new/aio_bh_new 檢查 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- async:將可選的重新進入防護新增至 BH API (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- memory:防止 dma-reentracy 問題 (Alexander Bulekov) [Orabug:33774027] {CVE-2021-3750}
- hw/scsi/scsi-disk:不允許區塊大小小於 512 [CVE-2023-42467] (Thomas Huth) [Orabug:
35808564] {CVE-2023-42467}
- tests/qtest:ahci-test:新增測試,揭露擱置回呼存在的重設問題 (Fiona Ebner) [Orabug:
35977245] {CVE-2023-5088}
- hw/ide:reset:在重設狀態之前取消非同步 DMA 作業 (Fiona Ebner) [Orabug:35977245] {CVE-2023-5088}

Tenable 已直接從 Oracle Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://linux.oracle.com/errata/ELSA-2024-12407.html

Plugin 詳細資訊

嚴重性: High

ID: 200094

檔案名稱: oraclelinux_ELSA-2024-12407.nasl

版本: 1.2

類型: local

代理程式: unix

已發布: 2024/6/4

已更新: 2024/6/7

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: Medium

基本分數: 4.6

時間分數: 3.6

媒介: CVSS2#AV:L/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2021-3750

CVSS v3

風險因素: High

基本分數: 8.2

時間分數: 7.4

媒介: CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:oracle:linux:qemu-img, p-cpe:/a:oracle:linux:qemu-kvm-common, p-cpe:/a:oracle:linux:qemu-kvm-block-rbd, p-cpe:/a:oracle:linux:qemu-kvm-block-curl, p-cpe:/a:oracle:linux:qemu-kvm-block-ssh, p-cpe:/a:oracle:linux:qemu-virtiofsd, p-cpe:/a:oracle:linux:qemu-kvm-core, p-cpe:/a:oracle:linux:qemu-kvm, p-cpe:/a:oracle:linux:qemu-kvm-block-iscsi, p-cpe:/a:oracle:linux:qemu-guest-agent, cpe:/o:oracle:linux:9, cpe:/a:oracle:linux:9::kvm_utils

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2024/6/3

弱點發布日期: 2022/5/2

參考資訊

CVE: CVE-2021-3750, CVE-2023-3019, CVE-2023-42467, CVE-2023-5088, CVE-2023-6683, CVE-2023-6693, CVE-2024-24474

IAVB: 2024-B-0070