MiracleLinux 4 : libvirt-0.10.2-29.5.0.1.AXS4 (AXSA:2014-076:01)

critical Nessus Plugin ID 289123

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝受到多個弱點影響的套件如 AXSA:2014-076:01 公告中所提及。

Libvirt 是一個 C 工具組可與最新版 Linux (及其他作業系統) 的虛擬化功能互動。主要套件包含匯出虛擬化支援的 libvirtd 伺服器。
此版本修正的安全性問題
CVE-2013-6458 在 1.2.1 之前的 libvirt 中(1) virDomainBlockStats、(2) virDomainGetBlockInf、(3) qemuDomainBlockJobImpl 和 (4) virDomainGetBlockIoTune 函式中的多個爭用情形並未正確驗證是否已連接磁碟進而允許遠端唯讀攻擊者透過 virDomainDetachDeviceFlags 命令造成拒絕服務 (libvirtd 損毀)。
CVE-2014-1447 在 1.2.1 之前的 libvirt 中virNetServerClientStartKeepAlive 函式的爭用情形允許遠端攻擊者在傳送 keepalive 回應之前關閉連線藉此造成拒絕服務 (libvirtd 損毀)。
修正的錯誤:
之前未在硬體裝置中正確設定 hostdev 型網路的 VLAN 標籤。此問題已修正且網路定義中設定的 VLAN 標記現可傳輸至指派給來賓的裝置。
先前的修正會留下未清除鎖定的情況。這可導致 libvirtd 在移轉至檔案時損毀。這個問題已修正。
使 libvirt-guests init 指令碼與 LSB 相容如此依賴服務狀態的指令碼即可如預期執行。
之前允許 libvirt 中的 virDomainDeviceUpdateFlags() 函式更新執行網域上的某些組態。但是有一個遺漏實作可防止在更新網路介面控制器時變更 QoS。這個問題已修正。
先前libvirt 有時無法偵測網域是否已啟動所以當兩個用戶端嘗試啟動同一個暫時性網域時可能會針對同一個網域執行多個 QEMU 處理程序。此問題已修正相同網域只會執行一個 QEMU 處理程序。
修正事件取消註冊中觸發下列錯誤訊息的一個回歸
Error libvirtXML-RPC 錯誤內部錯誤未註冊網域事件 0 之前libvirt python 系結無法區分傳回錯誤的區塊工作狀態和無可用狀態。這會導致 python 例外狀況。此錯誤已修正現在管理區塊工作時系結更加可靠。
修正當兩個執行緒在相同網域上執行時導致當機的爭用情形。這個問題已修正。
先前若未指定 SCSI 控制器模型或完全未指定控制器libvirt 無法找到合適的 SCSI 控制器。此問題已修正libvirt 現在搜尋合適的模型時會檢查 virtio-scsi。
修正啟動具有已設定客體代理程式的虛擬機器之執行緒以及刪除 VM 處理程序 (或處理程序損毀) 的執行緒之間的爭用情形。
新增暫時性網域檢查可防止某些應用程式在客體已移轉但在移除前執行錯誤動作。
將 forwardPlainNames 的預設值變更為是。
libvirt 現在只會防止轉送不合格名稱的 DNS 要求。
sanlock 程序對鎖定擁有者名稱的 48 個字元限制可防止網域啟動名稱超過 48 個字元。此問題已修正libvirt 現在會在將網域名稱傳送至 sanlock 時視需要將其截斷。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://tsn.miraclelinux.com/en/node/4510

Plugin 詳細資訊

嚴重性: Critical

ID: 289123

檔案名稱: miracle_linux_AXSA-2014-076.nasl

版本: 1.1

類型: local

已發布: 2026/1/16

已更新: 2026/1/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: High

CVSS v2

風險因素: Medium

基本分數: 6.8

時間性分數: 5

媒介: CVSS2#AV:A/AC:H/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2013-6458

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2014-1447

弱點資訊

CPE: p-cpe:/a:miracle:linux:libvirt-devel, p-cpe:/a:miracle:linux:libvirt, p-cpe:/a:miracle:linux:libvirt-client, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:libvirt-python

必要的 KB 項目: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/3/18

弱點發布日期: 2013/12/13

參考資訊

CVE: CVE-2013-6458, CVE-2014-1447