Linux Distros 未修補的弱點:CVE-2024-42136

high Nessus Plugin ID 229183

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,供應商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且供應商未提供可用的修補程式。

- cdrom重新安排 last_media_change 檢查以避免意外溢位。以新近重新引入的帶正負號整數包裝清理程式執行 syzkaller 時我們會遇到以下錯誤[ 366.015950] UBSAN../drivers/cdrom/cdrom.c:2361 中有帶正負號的整數溢位:33 [ 366.021089] -9223372036854775808 - 346321 無法在「__s64」類型 (亦即「long long」) 中呈現 [ 366.025894] 程式 syz-executor.4 使用過時的 SCSI ioctl請將其轉換為 SG_IO [ 366.027502] CPU: 5 PID: 28472 Comm: syz-executor.7 未受污染的 6.8.0-rc2-00035-gb3ef86b5a957 #1 [ 366.027512] 硬體名稱: QEMU Standard PC (i440FX + PIIX, 1996)BIOS 1.16.3- debian-1.16.3-2 04/01/2014 [ 366.027518] 呼叫追踪 [ 366.027523] <TASK> [ 366.027533] dump_stack_lvl+0x93/0xd0 [ 366.027899] handle_overflow+0x171/0x1b0 [ 366.038787] ata1.00已忽略無效的 multi_count 32 [ 366.043924] cdrom_ioctl+0x2c3f/0x2d10 [ 366.063932] ?
__pm_runtime_resume+0xe6/0x130 [ 366.071923] sr_block_ioctl+0x15d/0x1d0 [ 366.074624] ?
__pfx_sr_block_ioctl+0x10/0x10 [ 366.077642] blkdev_ioctl+0x419/0x500 [ 366.080231] ?
__pfx_blkdev_ioctl+0x10/0x10 ... 歷史上帶正負號的整數溢位清理程式由於與「-fwrapv」互動而無法在核心中運作但此問題已在最新版 Clang 中變更 [1]。此問題已透過 Commit 557f8c582a9ba8ab 在核心中重新啟用 (ubsan重新引入已簽署的溢位清理程式)。我們將檢查重新安排為不執行任何算術進而不使清理程式中斷。
(CVE-2024-42136)

請注意,Nessus 依賴供應商報告的套件存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2024-42136

Plugin 詳細資訊

嚴重性: High

ID: 229183

檔案名稱: unpatched_CVE_2024_42136.nasl

版本: 1.2

類型: local

代理程式: unix

系列: Misc.

已發布: 2025/3/5

已更新: 2025/5/9

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Medium

基本分數: 6.6

時間性分數: 4.9

媒介: CVSS2#AV:L/AC:L/Au:N/C:N/I:C/A:C

CVSS 評分資料來源: CVE-2024-42136

CVSS v3

風險因素: High

基本分數: 7.8

時間性分數: 6.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched

可輕鬆利用: No known exploits are available

弱點發布日期: 2024/7/30

參考資訊

CVE: CVE-2024-42136