MiracleLinux 4kernel-2.6.32-642.15.1.el6 (AXSA:2017-1336:02)

critical Nessus Plugin ID 289216

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝受到多個弱點影響的套件如 AXSA:2017-1336:02 公告中所提及。

核心套件包含 Linux 核心 (vmlinuz)這是任何 Linux 作業系統的核心。核心會處理作業系統的基本功能記憶體配置、處理程序配置、裝置輸入和輸出等。
此版本修正的安全性問題
CVE-2016-6136 之前的 4.7 版 Linux 核心中kernel/auditsc.c 所用的 audit_log_single_execve_arg 函式有爭用情形允許本機使用者藉由變更特定字串來繞過預定的字元集限製或中斷系統呼叫稽核此弱點又稱為雙重擷取弱點。
CVE-2016-9555 在 4.8.8 之前的 Linux 核心中net/sctp/sm_statefuns.c 中的 sctp_sf_ootb 函式第一個區塊缺少區塊長度檢查進而允許遠端攻擊者造成拒絕服務 (超出邊界 slab 存取) 或可能已透過特製的 SCTP 資料造成其他不明影響。
修正的錯誤:
* qlnic 驅動程式先前試圖在所有寫入作業完成之前,擷取擱置中的傳輸描述元,因而造成韌體懸置。我們在此更新中修正了 qlcnic 驅動程式,以便在硬體擷取任何擱置中傳輸描述元之前,完成所有寫入作業。因此,qlcnic 驅動程式不會再發生韌體懸置問題。
* 以前,裝載 NFS 共用時,檔案系統 (FS) 快取會以不正確的方式啟用,即使未在裝載命令中使用 -o fsc 選項亦然。因此,即使使用者未下指示,cachefilesd 服務還是會將檔案儲存在 NFS 共用中。在此更新中,若 -o fsc 選項未下指示,NFS 就不會使用 FS 快取。因此如果未使用 -o fsc 選項NFS 不會再啟用快取。
* 以前,藉由使 32 位元的值溢位的方式將 current_fileid 計數器送達循環點時,NFS 用戶端和 NFS 伺服器會陷入涉及 WRITE 動作與 NFS4ERR_EXPIRED 回應的 NFS4 通訊協定迴圈中。此更新修正了 NFS 伺服器,以處理 current_fileid 循環。因此,不會再發生上述的 NFS4 通訊協定迴圈。
* 以前,Hewlett Packard Smart Array (HPSA) 裝置的特定組態會導致硬體在 HPSA 驅動程式應等候現有 I/O 作業完成時,被誤設為離線。因此發生了核心錯誤。此更新避免了上述問題。因此,不會再發生核心錯誤問題。
* 以前,偶爾會因為把資料複製到錯誤的記憶體位置而發生記憶體損毀,這是因為 __copy_tofrom_user() 函式傳回不正確的值。此更新修正
__copy_tofrom_user() 函式,所以不會再傳回比要求複製的位元組數更大的值。因此,在上述狀況中,不會再發生記憶體損毀。
* 以前,在某些情況下,Hyper-V 伺服器叢集上的客體虛擬機器 (VM) 會在順暢的節點容錯移轉測試過程中重新開機,因為主機會不斷單獨地傳送客體 (有所回應者) 的活動訊息封包。此更新藉由正確回應佇列中所有活動訊息封包的方式 (即使處於擱置狀態亦然) 來解決此錯誤。因此,在上述狀況中,客體 VM 不會再重新開機。
* 在 ext4 檔案系統 indoe (範圍深度為 1) 上使用 fallocate 公用程式的打孔功能時,inode 的範圍樹狀結構有時候會損毀。我們已在此更新中修正基礎原始程式碼,在上述狀況中,範圍樹狀結構損毀問題已不再發生。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://tsn.miraclelinux.com/en/node/7768

Plugin 詳細資訊

嚴重性: Critical

ID: 289216

檔案名稱: miracle_linux_AXSA-2017-1336.nasl

版本: 1.2

類型: local

已發布: 2026/1/16

已更新: 2026/1/19

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2016-9555

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:miracle:linux:kernel-debug, p-cpe:/a:miracle:linux:kernel-debug-devel, p-cpe:/a:miracle:linux:perf, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:kernel, p-cpe:/a:miracle:linux:kernel-abi-whitelists, p-cpe:/a:miracle:linux:kernel-devel, p-cpe:/a:miracle:linux:kernel-headers, p-cpe:/a:miracle:linux:kernel-firmware

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2017/3/6

弱點發布日期: 2016/7/4

參考資訊

CVE: CVE-2016-6136, CVE-2016-9555