RHEL 7:核心 (RHSA-2014:1281)

high Nessus Plugin ID 77806

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 7 的更新版核心套件,可修正一個安全性問題和數個錯誤。

Red Hat 產品安全性團隊已將此更新評等為具有中等安全性影響。可從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

kernel 套件中包含 Linux 核心,這是任何 Linux 作業系統的核心。

* 在 Linux 核心的系統呼叫稽核實作中發現超出邊界記憶體存取瑕疵。在已定義稽核規則的系統上,無權限的本機使用者可能會利用此瑕疵將核心記憶體洩漏至使用者空間,或可能使系統當機。
(CVE-2014-3917,中等)

此更新也可修正下列錯誤:

* mtip32xx 驅動程式中的錯誤可防止具有未對齊 I/O 存取權的 Micron P420m PCIe SSD 裝置完成提交的 I/O 要求。這可能導致動態鎖定的情況,且 Micron P420m PCIe SSD 裝置將呈現無法使用的狀態。為修正此問題,mtip32xx 現在會檢查 I/O 存取權是否未對齊,如遇此情形會使用正確的旗號。(BZ#1125776)

* 已反向移植一系列的修補程式,以改善 Red Hat Enterprise Linux 7 中最新 Lenovo 筆記型電腦上的觸控板功能。(BZ#1122559)

* 由於 bnx2x 驅動程式中的錯誤,網路介面卡可能無法從 EEH 錯誤插入中復原。網路介面卡必須離線並重新開機,才能再次正常運作。透過此更新,bnx2x 驅動程式已更正,且網路介面卡現已可按照預期從 EEH 錯誤中復原。(BZ#1107722)

* 先前如果延遲 hrtimer 中斷,也會延遲在相同處理器上排入佇列的所有未來擱置的 hrtimer 事件,直到處理最初 hrtimer 事件為止。這可能會導致所有 hrtimer 處理停止很長一段時間。為避免此問題,核心已修改為當處理最初延遲的 hrtimer 事件時,可處理所有過期 hrtimer 事件。(BZ#1113175)

* nouveau 驅動程式之前的變更引入了位元移位錯誤,導致以錯誤的顯示解析度設定 NVIDIA 控制器的一些型號。透過此更新,錯誤的程式碼已更正,且受影響的 NVIDIA 控制器現已可設定正確的顯示解析度。(BZ#1114869)

* 由於 be2net 驅動程式中的 NULL 指標解除參照錯誤,永久性失敗後,停用網路介面卡時,系統可能會發生核心 oops 並重新開機。此問題已透過引入旗標來追蹤設定狀態而修正。現在可以成功停用失敗的介面卡,而不會發生核心當機。
(BZ#1122558)

* 先前大型轉譯對應緩衝區 (HugeTLB) 預設允許存取 huge page。不過,大型頁面在某些環境下可能不受支援,例如 PowerPC 架構上的 KVM 來賓,且嘗試存取記憶體中的 huge page 可能會導致核心 oops。此更新可確保如果 huge page 在系統上不受支援,HugeTLB 會拒絕 huge page。(BZ#1122115)

* 如果 NVMe 裝置準備好但無法建立 I/O 佇列,nvme 驅動程式會建立字元裝置處理來管理此類裝置。
先前可以在初始化參照計數器之前建立字元裝置,進而導致核心 oops。
此問題已透過呼叫程式碼中早期相關初始化函式修正。(BZ#1119720)

* 在某些 BladeEngine 3 (BE3) 控制器的韌體版本上,硬體重設後中斷會保持停用。這是使用這類 BE3 控制器的所有 Emulex 型網路介面卡的問題,因為如果發生此問題,這些介面卡將無法從 EEH 錯誤中復原。為解決此問題,be2net 驅動程式已修改為可明確啟用 eeh_resume 處置程式中的中斷。
(BZ#1121712)

建議所有核心使用者皆升級至這些更新版套件,其中包含可更正這些問題的反向移植修補程式。必須重新啟動系統,此更新才會生效。

解決方案

更新受影響的套件。

另請參閱

http://www.nessus.org/u?1e266a0f

https://access.redhat.com/errata/RHSA-2014:1281

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=1102571

Plugin 詳細資訊

嚴重性: High

ID: 77806

檔案名稱: redhat-RHSA-2014-1281.nasl

版本: 1.19

類型: local

代理程式: unix

已發布: 2014/9/23

已更新: 2024/11/4

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: Low

基本分數: 3.3

時間分數: 2.4

媒介: CVSS2#AV:L/AC:M/Au:N/C:P/I:N/A:P

CVSS 評分資料來源: CVE-2014-3917

CVSS v3

風險因素: High

基本分數: 7.1

時間分數: 6.2

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:kernel-tools, p-cpe:/a:redhat:enterprise_linux:kernel, p-cpe:/a:redhat:enterprise_linux:kernel-headers, cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:kernel-tools-libs-devel, p-cpe:/a:redhat:enterprise_linux:kernel-debug-devel, p-cpe:/a:redhat:enterprise_linux:kernel-kdump, p-cpe:/a:redhat:enterprise_linux:kernel-bootwrapper, p-cpe:/a:redhat:enterprise_linux:kernel-tools-libs, p-cpe:/a:redhat:enterprise_linux:python-perf, p-cpe:/a:redhat:enterprise_linux:kernel-kdump-devel, p-cpe:/a:redhat:enterprise_linux:kernel-devel, p-cpe:/a:redhat:enterprise_linux:kernel-debug, p-cpe:/a:redhat:enterprise_linux:perf

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/9/22

弱點發布日期: 2014/6/5

參考資訊

CVE: CVE-2014-3917

BID: 67699

CWE: 119

RHSA: 2014:1281