openSUSE 安全性更新:xen (openSUSE-SU-2014:0483-1)

high Nessus Plugin ID 75312

概要

遠端 openSUSE 主機缺少安全性更新。

說明

Xen 已更新,可修正各種錯誤和安全性問題:

Xen 4.2.4 c/s 26280 版的更新。

- bnc#861256 - CVE-2014-1950:xen:XSA-88:xc_cpupool_getinfo() 在記憶體壓力下有釋放後使用問題。(更新隨附修正)

- bnc#863297:xend/pvscsi:亦識別 SCSI CDROM 裝置

- bnc#858496 - CVE-2014-1642:Xen:XSA-83:記憶體不足情形導致 IRQ 設定期間出現記憶體損毀

- bnc#860163 - xen:XSA-84:數個 XSM/Flask hypercall 中的整數溢位 (CVE-2014-1891 CVE-2014-1892 CVE-2014-1893 CVE-2014-1894)

- bnc#860165 - CVE-2014-1895:xen:XSA-85:FLASK_AVC_CACHESTAT hypercall 中的差一錯誤

- bnc#860300 - CVE-2014-1896:xen:XSA-86:處理惡意環索引時發生 libvchan 失敗

- bnc#860302 - CVE-2014-1666:xen:XSA-87:
PHYSDEVOP_{prepare,release}_msix 會揭露給無權限的來賓

- bnc#858311 - 執行最新更新後,伺服器並未在核心 XEN 中開機 - (XEN) d0 的 0000:00:18.0 設定失敗 (-19)

- bnc#858496 - CVE-2014-1642:Xen:XSA-83:記憶體不足情形導致 IRQ 設定期間出現記憶體損毀

- bnc#853049 - CVE-2013-6885:xen:XSA-82:來賓可觸發的 AMD CPU 錯字勘誤表可能造成主機懸置

- bnc#853048 - CVE-2013-6400:xen:XSA-80:IOMMU TLB 排清可能遭到不慎隱藏

- bnc#831120 - CVE-2013-2212:xen:XSA-60:停用透過 PCI 通道快取 HVM 來賓的作業時,所使用的時間過長

- bnc#848014 - [HP HPS] 採用 46 位元記憶體定址的 8 刀鋒 nPar 中有 Xen Hypervisor 錯誤

- bnc#833251 - [HP BCS SLES11 錯誤]:在 HP 的 UEFI x86_64 平台及開機階段的 xen 環境中,xen hypervisor 會發生錯誤。

- pygrub:支援 (/dev/xvda) 樣式磁碟規格

- bnc#849667 - CVE-2014-1895:xen:XSA-74:page_alloc_lock 和 mm_rwlock 之間的鎖逆序

- bnc#849668 - CVE-2013-4554:xen:XSA-76:洩漏給 HVM 來賓第 1 級和第 2 級權限的 Hypercall

- bnc#842417 - 在 HP 的 UEFI x86_64 平台及 xen 環境的 sles11sp3 中,dom0 會在多個刀鋒 nPar 中軟鎖定。

- bnc#848014 - [HP HPS] 採用 46 位元記憶體定址的 8 刀鋒 nPar 中有 Xen Hypervisor 錯誤

- bnc#846849 - PCI 通道和許多 VCPU 發生軟鎖定

- bnc#833483 - UEFI 模式中的 xen 核心發生開機失敗,並出現「無記憶體供 trampoline 使用」錯誤

- bnc#849665 - CVE-2013-4551:xen:XSA-75:主機因來賓 VMX 指令執行而當機

- 使用「xl」命令時,用於檢查 xend 的上游版本無法作用。

- bnc#840997 - 可能在相同節點上啟動兩次 VM。

- bnc#848657 - xen:CVE-2013-4494:XSA-73:頁面配置鎖和授權表鎖之間鎖逆序

解決方案

更新受影響的 xen 套件。

另請參閱

https://bugzilla.novell.com/show_bug.cgi?id=831120

https://bugzilla.novell.com/show_bug.cgi?id=833251

https://bugzilla.novell.com/show_bug.cgi?id=833483

https://bugzilla.novell.com/show_bug.cgi?id=840997

https://bugzilla.novell.com/show_bug.cgi?id=842417

https://bugzilla.novell.com/show_bug.cgi?id=846849

https://bugzilla.novell.com/show_bug.cgi?id=848014

https://bugzilla.novell.com/show_bug.cgi?id=848657

https://bugzilla.novell.com/show_bug.cgi?id=849665

https://bugzilla.novell.com/show_bug.cgi?id=849667

https://bugzilla.novell.com/show_bug.cgi?id=849668

https://bugzilla.novell.com/show_bug.cgi?id=853048

https://bugzilla.novell.com/show_bug.cgi?id=853049

https://bugzilla.novell.com/show_bug.cgi?id=858311

https://bugzilla.novell.com/show_bug.cgi?id=858496

https://bugzilla.novell.com/show_bug.cgi?id=860163

https://bugzilla.novell.com/show_bug.cgi?id=860165

https://bugzilla.novell.com/show_bug.cgi?id=860300

https://bugzilla.novell.com/show_bug.cgi?id=860302

https://bugzilla.novell.com/show_bug.cgi?id=861256

https://bugzilla.novell.com/show_bug.cgi?id=863297

https://lists.opensuse.org/opensuse-updates/2014-04/msg00010.html

Plugin 詳細資訊

嚴重性: High

ID: 75312

檔案名稱: openSUSE-2014-271.nasl

版本: 1.5

類型: local

代理程式: unix

已發布: 2014/6/13

已更新: 2021/1/19

支援的感應器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: High

基本分數: 8.3

時間分數: 7.2

媒介: CVSS2#AV:A/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:novell:opensuse:xen, p-cpe:/a:novell:opensuse:xen-debugsource, p-cpe:/a:novell:opensuse:xen-devel, p-cpe:/a:novell:opensuse:xen-doc-html, p-cpe:/a:novell:opensuse:xen-doc-pdf, p-cpe:/a:novell:opensuse:xen-kmp-default, p-cpe:/a:novell:opensuse:xen-kmp-default-debuginfo, p-cpe:/a:novell:opensuse:xen-kmp-desktop, p-cpe:/a:novell:opensuse:xen-kmp-desktop-debuginfo, p-cpe:/a:novell:opensuse:xen-kmp-pae, p-cpe:/a:novell:opensuse:xen-kmp-pae-debuginfo, p-cpe:/a:novell:opensuse:xen-libs, p-cpe:/a:novell:opensuse:xen-libs-32bit, p-cpe:/a:novell:opensuse:xen-libs-debuginfo, p-cpe:/a:novell:opensuse:xen-libs-debuginfo-32bit, p-cpe:/a:novell:opensuse:xen-tools, p-cpe:/a:novell:opensuse:xen-tools-debuginfo, p-cpe:/a:novell:opensuse:xen-tools-domu, p-cpe:/a:novell:opensuse:xen-tools-domu-debuginfo, cpe:/o:novell:opensuse:12.3

必要的 KB 項目: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/2/26

弱點發布日期: 2013/8/28

參考資訊

CVE: CVE-2013-2212, CVE-2013-4494, CVE-2013-4551, CVE-2013-4553, CVE-2013-4554, CVE-2013-6400, CVE-2013-6885, CVE-2014-1642, CVE-2014-1666, CVE-2014-1891, CVE-2014-1892, CVE-2014-1893, CVE-2014-1894, CVE-2014-1895, CVE-2014-1896, CVE-2014-1950

BID: 61424, 63494, 63625, 63931, 63933, 63983, 64195, 65097, 65125, 65414, 65419, 65424, 65529