MiracleLinux 3kvm-83-266.0.1.AXS3.1 (AXSA:2014-242:01)

high Nessus Plugin ID 291450

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 3 主機已安裝受到多個弱點影響的套件如 AXSA:2014-242:01 公告中所提及。

KVM (核心型虛擬機器) 是 x86 硬體上 Linux 的完全虛擬化解決方案。
使用者可藉由使用 KVM 執行多個虛擬機器,這些機器執行未經修改的 Linux 或 Windows 影像。每一台虛擬機器都有私密的虛擬化硬體:網路卡、磁碟、圖形介面卡等等。
此版本修正的安全性問題
CVE-2013-6367 之前的 3.12.5 版 Linux 核心中KVM 子系統的 arch/x86/kvm/lapic.c 所用的 apic_get_tmcct 函式允許來賓 OS 使用者透過特製的TMICT 值的修改。
CVE-2013-63683.12.5 之前版本的 Linux 核心中KVM 子系統允許本機使用者透過涉及頁面結束位址的 VAPIC 同步作業取得權限或造成拒絕服務 (系統當機)。
CVE-2012-1601 在 3.3.6 之前的 Linux 核心中KVM 實作允許主機作業系統使用者在虛擬 CPU 已存在的情況下提出 KVM_CREATE_IRQCHIP ioctl 呼叫進而造成拒絕服務 (NULL 指標解除參照和主機作業系統當機)。
CVE-2012-21213.3.4 之前的 Linux 核心中的 KVM 實作未正確管理記憶體插槽和 iommu 之間的關係其允許來賓作業系統使用者利用來賓作業系統的管理存取權在在裝置上執行 hotunplug 和 hotplug 作業。
CVE-2012-3515 Xen 4.0、 4.1 所用的 Qemu 以及其他可能的產品使用虛擬主控台後端模擬特定裝置時會允許本機作業系統來賓使用者透過可觸發裝置覆寫的特製逸出 VT100 序列取得權限模型的位址空間。
3.8.4CVE-2013-1796 在 之前的 Linux 核心中arch/x86/kvm/x86.c 的 kvm_set_msr_common 函式在 MSR_KVM_SYSTEM_TIME 作業期間未確保必要的 time_page 對齊其允許來賓作業系統使用者造成拒絕服務 (緩衝區溢位和主機OS 記憶體損毀) 或可能透過特製應用程式造成其他不明影響。
CVE-2013-1797 之前 3.8.4 之前的 Linux 核心中的 arch/x86/kvm/x86.c 有釋放後使用弱點其允許來賓作業系統使用者透過特製的在 MSR_KVM_SYSTEM_TIME kvm_set_msr_common 作業期間在 (1) 可移動或 (2) 可移除記憶體中觸發來賓實體位址 (GPA) 使用的應用程式。
CVE-2013-1798 在 之前 3.8.4 的Linux 核心中virt/kvm/ioapic.c 的 ioapic_read_indirect 函式並未正確處理無效 IOAPIC_REG_SELECT 和 IOAPIC_REG_WINDOW 作業的特定組合進而允許來賓 OS 使用者從主機 OS 記憶體取得敏感資訊或是造成透過特製應用程式造成的拒絕服務 (主機作業系統 OOPS)。
修正的錯誤
修正 QEMU 來賓記憶體管理中非常罕見的差一錯誤。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://tsn.miraclelinux.com/en/node/4678

Plugin 詳細資訊

嚴重性: High

ID: 291450

檔案名稱: miracle_linux_AXSA-2014-242.nasl

版本: 1.1

類型: local

已發布: 2026/1/19

已更新: 2026/1/19

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

Vendor

Vendor Severity: High

CVSS v2

風險因素: High

基本分數: 7.2

時間性分數: 5.6

媒介: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2012-3515

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 7.9

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:kmod-kvm, p-cpe:/a:miracle:linux:kvm, p-cpe:/a:miracle:linux:kvm-tools, p-cpe:/a:miracle:linux:kvm-qemu-img

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/4/10

弱點發布日期: 2012/4/19

參考資訊

CVE: CVE-2012-1601, CVE-2012-2121, CVE-2012-3515, CVE-2013-1796, CVE-2013-1797, CVE-2013-1798, CVE-2013-6367, CVE-2013-6368