Oracle Linux 7 : glibc (ELSA-2024-12444)

high Nessus Plugin ID 200741

概要

遠端 Oracle Linux 主機缺少一個或多個安全性更新。

說明

遠端 Oracle Linux 7 主機中安裝的套件受到 ELSA-2024-12444 公告中提及的多個弱點影響。

[2.17-326.0.9.3]
- 將 Oracle 修補程式的連接埠轉送至 2.17-326.3 檢閱者:Jose E. Marchesi <[email protected]> Oracle 歷史記錄:
2023 年 6 月 22 日 Cupertino Miranda <[email protected]> - 2.17-326.0.9
- OraBug 35517820 為 OraBug 35318841 重新執行先前修補程式,並移除堆疊配置的 free()。
檢閱者:Jose E. Marchesi <[email protected]> 2023 年 6 月 20 日 Cupertino Miranda <[email protected]> - 2.17-326.0.7
- OraBug 35517820 不在 __nptl_tunables_init 中配置堆積記憶體。
- 此問題在與 OraBug 35318841 相關的修補程式中引入並修正。
檢閱者:Jose E. Marchesi <[email protected]> 2023 年 4 月 21 日 Cupertino Miranda <[email protected]> - 2.17-326.0.5
- OraBug 35318841 可調諧的 Glibc,用於停用 pthread_create 堆疊上的巨型頁面 檢閱者:Jose E. Marchesi <[email protected]> 2022 年 12 月 19 日 Cupertino Miranda <[email protected]> - 2.17-326.0.3
- OraBug 34909902 i686 上的 vDSO 計時器功能支援 檢閱者:Jose E. Marchesi <[email protected]> 2022 年 5 月 18 日 Patrick McGehearty <[email protected]> - 2.17-326.0.1
- 將 Oracle 修補程式的連接埠轉送至 2.17-326。
檢閱者:Jose E. Marchesi <[email protected]> 2022 年 4 月 26 日 Patrick McGehearty <[email protected]> - 2.17-325.0.3
- OraBug 33968985 安全性修補程式 此版本可修正 CVE-2022-23219、CVE-2022-23218 和 CVE-2021-3999 檢閱者:Jose E. Marchesi <[email protected]> 2021 年 10 月 12 日 Patrick McGehearty <[email protected]> - 2.17-325.0.1
- 將 el7 u9 errata4 修補程式與 Oracle 修補程式合併 檢閱例外狀況:簡易合併
- 將 el7 u9 errata 修補程式與 Oracle 修補程式合併 檢閱例外狀況:簡易合併
- 新增三個 arm 專屬修補程式,允許將 glibc x86 樹狀結構用於
- ILOM 及其他 arm 版本 檢閱者:Jose E. Marchesi <[email protected]>
- 將 el7 u8 修補程式與 Oracle 修補程式合併 檢閱例外狀況:簡易合併
- 新增 Mike Fabian 的 C.utf-8 修補程式 (C.utf-8 是 C 地區支援 unicode 的版本) Orabug 29784239。
檢閱者:Jose E. Marchesi <[email protected]>
- 移除與 glibc-rh1705899-4.patch 重複的 glibc-ora28641867.patch
- 使 _IO_funlockfile 和 _IO_flockfile 分別符合 __funlockfile 和 __flockfile 兩者皆應測試是否 ((stream->_flags & _IO_USER_LOCK) == 0)
_IO_lock_lock (*stream->_lock);
OraBug 28481550。
檢閱者:Jose E. Marchesi <[email protected]>
- 修改 glibc-ora28849085.patch,使其可與 RHCK 核心搭配使用。
Orabug 28849085。
- 檢閱者:Egeyar Bagcioglu <[email protected]>
- 在 getifaddrs 中,使用 uek2 中的 NLM_F_SKIP_STATS 和 uek4 中的 RTEXT_FILTER_SKIP_STATS。
- Orabug 28849085
- 檢閱者:Patrick McGehearty <[email protected]>
- 在 CVE-2015-8983 和 CVE-2015-8984 的 .spec 檔案中提及 CVE 編號。
- Orabug 25558067。
- 檢閱者:Egeyar Bagcioglu <[email protected]>
- 重新產生 plural.c
- OraBug 28806294。
- 檢閱者:Jose E. Marchesi <[email protected]>
- intl:Bison 的連接埠 3.0
- 反向移植上游 gettext commit 19f23e290a5e4a82b9edf9f5a4f8ab6192871be9
- OraBug 28806294。
- 檢閱者:Patrick McGehearty <[email protected]>
- 修正 dbl-64/wordsize-64 remquo (錯誤 17569)。
- 反向移植上游 d9afe48d55a412e76b0dcb28335fd4b390fe07ae
- OraBug 19570749。
- 檢閱者:Jose E. Marchesi <[email protected]>
- libio:停用插入時的 vtable 驗證。
- 反向移植上游 c402355dfa7807b8e0adb27c009135a7e2b9f1b0。
- OraBug 28641867。
- 檢閱者:Egeyar Bagcioglu <[email protected]>
- Include-linux-falloc.h-in-bits-fcntl-linux.h
- 定義 FALLOC_FL_PUNSH_HOLE、FALLOC_FL_KEEP_SIZE、FALLOC_FL_COLLAPSE_RANGE 和 FALLOC_FL_ZERO_RANGE
- OraBug 28483336
- 新增 MAP_SHARED_VALIDATE 和 MAP_SYNC 標記至
- sysdeps/unix/sysv/linux/x86/bits/mman.h
- OraBug 28389572
- 使用 Linux hwpoison SIGBUS 變更更新 bits/siginfo.h。
- 為硬體毒害訊號新增 SIGBUS 錯誤碼,與並目前的核心標頭同步 (v3.9)。
- 也為 alpha 新增了 si_trapno 欄位。
- 新值:BUS_MCEERR_AR、BUS_MCEERR_AO
- OraBug 28124569

Tenable 已直接從 Oracle Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://linux.oracle.com/errata/ELSA-2024-12444.html

Plugin 詳細資訊

嚴重性: High

ID: 200741

檔案名稱: oraclelinux_ELSA-2024-12444.nasl

版本: 1.1

類型: local

代理程式: unix

已發布: 2024/6/19

已更新: 2024/6/19

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.4

CVSS v2

風險因素: High

基本分數: 9

時間分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2024-2961

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:oracle:linux:7::userspace_ksplice, p-cpe:/a:oracle:linux:glibc-headers, p-cpe:/a:oracle:linux:nscd, cpe:/o:oracle:linux:7, p-cpe:/a:oracle:linux:glibc, p-cpe:/a:oracle:linux:glibc-utils, p-cpe:/a:oracle:linux:glibc-static, p-cpe:/a:oracle:linux:glibc-common, p-cpe:/a:oracle:linux:glibc-devel

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/6/19

弱點發布日期: 2024/4/5

參考資訊

CVE: CVE-2024-2961, CVE-2024-33599, CVE-2024-33600, CVE-2024-33601, CVE-2024-33602