VMSA-2014-0002:第三方程式庫的 VMware vSphere 更新

medium Nessus Plugin ID 72958

概要

遠端 VMware ESXi / ESX 主機遺漏一個或多個與安全性相關的修補程式。

說明

a. NTP 第三方程式庫中的 DDoS 弱點

NTP 程序處理 'monlist' 命令的過程存在一個 DDoS 弱點。攻擊者可向易受弱點影響的 NTP 伺服器傳送偽造的要求,導致對 DDoS 攻擊的預定目標回應量增加。減輕措施

此問題的減輕措施於 VMware 知識庫文章 2070193 中說明。此文章也說明 vSphere 產品會受到影響的時機。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2013-5211 指派給此問題。

b. ESXi glibc 套件的更新

ESXi glibc 套件已更新至 glibc-2.5-118.el5_10.2 版,解決了一個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2013-4332 指派給此問題。

c. vCenter 和 Update Manager、Oracle JRE 1.7 Update 45 Oracle JRE 已更新至 JRE 1.7 Update 45 版,解決了舊版 Oracle JRE 中存在的多個安全性問題。

Oracle 在 2013 年 10 月 Oracle Java SE 重要修補程式更新公告中記錄已在 JRE 1.7.0 Update 45 中解決的 CVE 識別碼。「參照」一節提供了此公告的連結。

解決方案

套用遺漏的修補程式。

另請參閱

http://lists.vmware.com/pipermail/security-announce/2014/000281.html

Plugin 詳細資訊

嚴重性: Medium

ID: 72958

檔案名稱: vmware_VMSA-2014-0002.nasl

版本: 1.18

類型: local

已發布: 2014/3/12

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.1

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

弱點資訊

CPE: cpe:/o:vmware:esx:4.0, cpe:/o:vmware:esx:4.1, cpe:/o:vmware:esxi:4.0, cpe:/o:vmware:esxi:4.1, cpe:/o:vmware:esxi:5.0, cpe:/o:vmware:esxi:5.1, cpe:/o:vmware:esxi:5.5

必要的 KB 項目: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/3/11

參考資訊

CVE: CVE-2013-4332, CVE-2013-5211

BID: 63121, 63122, 63124, 63126, 63127, 63128, 63129, 63130, 63131, 63132, 63133, 63134, 63135, 63136, 63137, 63139, 63140, 63141, 63142, 63143, 63144, 63145, 63146, 63147, 63148, 63149, 63150, 63151, 61310, 62324, 63079, 63082, 63089, 63095, 63098, 63101, 63102, 63103, 63106, 63110, 63111, 63112, 63115, 63118, 63120, 63152, 63153, 63154, 63155, 63156, 63157, 63158, 64692

VMSA: 2014-0002