Amazon Linux 2:核心 (ALAS-2025-2843)

high Nessus Plugin ID 235023

概要

遠端 Amazon Linux 2 主機缺少安全性更新。

說明

遠端主機上安裝的核心版本早於 4.14.355-276.639。因此,會受到 ALAS2-2025-2843 公告中所提及的多個弱點影響。

在 Linux 核心中,下列弱點已解決:

nbd:修復 flush_workqueue 中的 NULL 指標 (CVE-2021-46981)

在 Linux 核心的 btrfs 中,發現 fs/btrfs/ctree.c 的 btrfs_search_slot 中存在釋放後使用缺陷。攻擊者可利用此弱點造成系統當機,並可能導致核心資訊遭洩漏 (CVE-2023-1611)

nf_osf_match_one() 中的 nftables 超出邊界讀取弱點 (CVE-2023-39189)

在 Linux 核心中,下列弱點已解決:

bonding:在 bond_setup_by_slave() 中停止裝置 (CVE-2023-52784)

在 Linux 核心中,下列弱點已解決:

scsi: iscsi_tcp : 修復存取 shost ipaddress 時在登出期間發生 UAF (CVE-2023-52975)

在 Linux 核心中,下列弱點已解決:

mm:呼叫 remap_file_pages() 中的 security_mmap_file() LSM 勾點 (CVE-2024-47745)

在 Linux 核心中,下列弱點已解決:

ext4: 修復 extents 路徑的緩衝區中重複呼叫 brelse() 的問題 (CVE-2024-49882)

在 Linux 核心中,下列弱點已解決:

net:不延遲 dst_release() 中的 dst_entries_add() (CVE-2024-50036)

在 Linux 核心中,下列弱點已解決:

dm 快取:修復第一次恢復時可能發生的超出邊界存取問題 (CVE-2024-50278)

在 Linux 核心中,下列弱點已解決:

security/keys:修復 key_task_permission 中的 slab 超出邊界問題 (CVE-2024-50301)

在 Linux 核心中,下列弱點已解決:

ipv6:mcast:延伸 igmp6_send() 中的 RCU 保護 (CVE-2025-21759)

在 Linux 核心中,下列弱點已解決:

vrf:在 l3mdev_l3_out() 中使用 RCU 保護 (CVE-2025-21791)

在 Linux 核心中,下列弱點已解決:

nfsd:釋放 acl_access/acl_default 後予以清除 (CVE-2025-21796)

在 Linux 核心中,下列弱點已解決:

geneve:修復 geneve_find_dev() 中的釋放後使用問題。(CVE-2025-21858)

在 Linux 核心中,下列弱點已解決:

x86/microcode/AMD:修正具有無 CPU NUMA 節點的系統中發生的超出邊界 (CVE-2025-21991)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「yum update kernel」以更新系統。

另請參閱

https://alas.aws.amazon.com/AL2/ALAS-2025-2843.html

https://alas.aws.amazon.com/faqs.html

https://alas.aws.amazon.com/cve/html/CVE-2021-46981.html

https://alas.aws.amazon.com/cve/html/CVE-2023-1611.html

https://alas.aws.amazon.com/cve/html/CVE-2023-39189.html

https://alas.aws.amazon.com/cve/html/CVE-2023-52784.html

https://alas.aws.amazon.com/cve/html/CVE-2023-52975.html

https://alas.aws.amazon.com/cve/html/CVE-2024-47745.html

https://alas.aws.amazon.com/cve/html/CVE-2024-49882.html

https://alas.aws.amazon.com/cve/html/CVE-2024-50036.html

https://alas.aws.amazon.com/cve/html/CVE-2024-50278.html

https://alas.aws.amazon.com/cve/html/CVE-2024-50301.html

https://alas.aws.amazon.com/cve/html/CVE-2025-21759.html

https://alas.aws.amazon.com/cve/html/CVE-2025-21791.html

https://alas.aws.amazon.com/cve/html/CVE-2025-21796.html

https://alas.aws.amazon.com/cve/html/CVE-2025-21858.html

https://alas.aws.amazon.com/cve/html/CVE-2025-21991.html

Plugin 詳細資訊

嚴重性: High

ID: 235023

檔案名稱: al2_ALAS-2025-2843.nasl

版本: 1.2

類型: local

代理程式: unix

已發布: 2025/4/30

已更新: 2025/5/21

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Medium

基本分數: 6.8

時間性分數: 5

媒介: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2025-21991

CVSS v3

風險因素: High

基本分數: 7.8

時間性分數: 6.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:kernel-livepatch-4.14.355-276.639, p-cpe:/a:amazon:linux:perf, p-cpe:/a:amazon:linux:perf-debuginfo, p-cpe:/a:amazon:linux:kernel-tools-debuginfo, p-cpe:/a:amazon:linux:kernel-debuginfo-common-aarch64, p-cpe:/a:amazon:linux:kernel-tools, p-cpe:/a:amazon:linux:kernel-devel, p-cpe:/a:amazon:linux:python-perf-debuginfo, p-cpe:/a:amazon:linux:kernel, p-cpe:/a:amazon:linux:kernel-debuginfo, p-cpe:/a:amazon:linux:kernel-headers, cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:kernel-tools-devel, p-cpe:/a:amazon:linux:kernel-debuginfo-common-x86_64, p-cpe:/a:amazon:linux:python-perf

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2025/4/23

弱點發布日期: 2025/3/12

參考資訊

CVE: CVE-2021-46981, CVE-2023-1611, CVE-2023-39189, CVE-2023-52784, CVE-2023-52975, CVE-2024-47745, CVE-2024-49882, CVE-2024-50036, CVE-2024-50278, CVE-2024-50301, CVE-2025-21759, CVE-2025-21791, CVE-2025-21796, CVE-2025-21858, CVE-2025-21991