RHEL 6:RDMA 堆疊 (RHSA-2013:1661)

medium Nessus Plugin ID 71015

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 6 的更新版 rdma、libibverbs、libmlx4、librdmacm、qperf、perftest、openmpi、 compat-openmpi、infinipath-psm、mpitests 和 rds-tools 套件,可修正兩個安全性問題、多個錯誤,並新增數個增強功能。

Red Hat 安全性回應團隊已將此更新評等為具有中等安全性影響。可針對每個弱點從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

Red Hat Enterprise Linux 包含 Infiniband 及 iWARP 公用程式、程式庫和開發套件,用於寫入使用遠端直接記憶體存取 (RDMA) 技術的應用程式。

在 ibutils 處理暫存檔的方式中發現一個瑕疵。本機攻擊者可利用此瑕疵,透過符號連結攻擊,以 root 使用者身分覆寫任意檔案。
(CVE-2013-2561)

據發現,librdmacm 使用靜態連接埠來連線至 ib_acm 服務。本機攻擊者若能在該連接埠上執行特製的 ib_acm 服務,就可利用此瑕疵,向 librmdacm 應用程式提供錯誤的位址解析資訊。
(CVE-2012-4516)

CVE-2012-4516 問題是由 Red Hat 產品安全性團隊的 Florian Weimer 所發現。

此公告將下列套件更新至最新上游版本,針對先前的版本提供多個錯誤修正及增強功能:

* libibverbs-1.1.7 * libmlx4-1.0.5 * librdmacm-1.0.17 * mstflint-3.0 * perftest-2.0 * qperf-0.4.9 * rdma-3.10

已修正 penmpi、mpitests、ibutils 和 infinipath-psm 套件中的數個錯誤。

這些來自 RDMA 堆疊的更新版套件中,最值得注意的變更如下:

* 訊息傳遞介面 (MPI) 測試套件中的多個錯誤已解決,允許更多 mpitest 應用程式傳遞基礎 MPI 實作。

* libmlx4 套件現在納入 dracut 模組檔案,可確保 initramfs dracut 構建中包含 mlx4 連接埠類型的所有必要自訂組態。

* perftest 和 qperf 套件的多個測試程式,現在透過 RoCE 介面,或是在指定 rdmacm 佇列組的使用時皆可正確運作。

* mstflint 套件已更新至最新上游版本,現可在新發佈的 Mellanox Connect-IB 硬體上燒錄韌體。

* openmpi 和 infinipath-psm 套件間的相容性問題,已藉由這些套件的新版本加以解決。

建議所有 RDMA 使用者皆升級至這些更新版套件,其中包含可更正這些問題的反向移植修補程式,並新增這些增強功能。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/errata/RHSA-2013:1661

https://access.redhat.com/security/cve/cve-2013-2561

https://access.redhat.com/security/cve/cve-2012-4516

Plugin 詳細資訊

嚴重性: Medium

ID: 71015

檔案名稱: redhat-RHSA-2013-1661.nasl

版本: 1.17

類型: local

代理程式: unix

已發布: 2013/11/21

已更新: 2021/1/14

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.5

CVSS v2

風險因素: Medium

基本分數: 6.3

時間分數: 4.7

媒介: CVSS2#AV:L/AC:M/Au:N/C:N/I:C/A:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:mpitests-openmpi, p-cpe:/a:redhat:enterprise_linux:mstflint, p-cpe:/a:redhat:enterprise_linux:mstflint-debuginfo, p-cpe:/a:redhat:enterprise_linux:openmpi, p-cpe:/a:redhat:enterprise_linux:openmpi-debuginfo, p-cpe:/a:redhat:enterprise_linux:openmpi-devel, p-cpe:/a:redhat:enterprise_linux:perftest, p-cpe:/a:redhat:enterprise_linux:perftest-debuginfo, p-cpe:/a:redhat:enterprise_linux:qperf, p-cpe:/a:redhat:enterprise_linux:qperf-debuginfo, p-cpe:/a:redhat:enterprise_linux:rdma, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:ibutils, p-cpe:/a:redhat:enterprise_linux:ibutils-debuginfo, p-cpe:/a:redhat:enterprise_linux:ibutils-devel, p-cpe:/a:redhat:enterprise_linux:ibutils-libs, p-cpe:/a:redhat:enterprise_linux:infinipath-psm, p-cpe:/a:redhat:enterprise_linux:infinipath-psm-debuginfo, p-cpe:/a:redhat:enterprise_linux:infinipath-psm-devel, p-cpe:/a:redhat:enterprise_linux:libibverbs, p-cpe:/a:redhat:enterprise_linux:libibverbs-debuginfo, p-cpe:/a:redhat:enterprise_linux:libibverbs-devel, p-cpe:/a:redhat:enterprise_linux:libibverbs-devel-static, p-cpe:/a:redhat:enterprise_linux:libibverbs-utils, p-cpe:/a:redhat:enterprise_linux:libmlx4, p-cpe:/a:redhat:enterprise_linux:libmlx4-debuginfo, p-cpe:/a:redhat:enterprise_linux:libmlx4-static, p-cpe:/a:redhat:enterprise_linux:librdmacm, p-cpe:/a:redhat:enterprise_linux:librdmacm-debuginfo, p-cpe:/a:redhat:enterprise_linux:librdmacm-devel, p-cpe:/a:redhat:enterprise_linux:librdmacm-static, p-cpe:/a:redhat:enterprise_linux:librdmacm-utils, p-cpe:/a:redhat:enterprise_linux:mpitests-debuginfo, p-cpe:/a:redhat:enterprise_linux:mpitests-mvapich, p-cpe:/a:redhat:enterprise_linux:mpitests-mvapich-psm, p-cpe:/a:redhat:enterprise_linux:mpitests-mvapich2, p-cpe:/a:redhat:enterprise_linux:mpitests-mvapich2-psm

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/11/21

弱點發布日期: 2012/10/22

參考資訊

CVE: CVE-2012-4516, CVE-2013-2561

BID: 55896, 58335

RHSA: 2013:1661