RHEL 6 : rhevm (RHSA-2014:1002)

low Nessus Plugin ID 79112

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供更新版 rhevm 套件,可修正一個安全性問題。

Red Hat 安全性回應團隊已將此更新評等為具有中等安全性影響。可從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

Red Hat Enterprise Virtualization 是一個多功能伺服器虛擬化管理系統,提供管理伺服器和桌面之 Red Hat 虛擬化基礎結構的進階功能。

據發現,oVirt 儲存後端在刪除 VM 時未移除記憶體快照,即使針對 VM 的磁碟啟用刪除後移除 (WAD) 也是如此。具有建立新 VM 之認證的遠端攻擊者,可利用此瑕疵,可能存取未初始化儲存磁碟區中的記憶體快照內容,進而可能導致洩漏敏感資訊。(CVE-2014-3559)

此問題是由 Red Hat 的 Idan Shaby 和 Allon Mureinik 所發現。

建議所有 rhevm 使用者皆升級至這些更新版套件,以更正此問題。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/errata/RHSA-2014:1002

https://access.redhat.com/security/cve/cve-2014-3559

Plugin 詳細資訊

嚴重性: Low

ID: 79112

檔案名稱: redhat-RHSA-2014-1002.nasl

版本: 1.13

類型: local

代理程式: unix

已發布: 2014/11/11

已更新: 2021/1/14

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.2

CVSS v2

風險因素: Low

基本分數: 3.5

時間性分數: 3

媒介: CVSS2#AV:N/AC:M/Au:S/C:P/I:N/A:N

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:rhevm-setup-base, p-cpe:/a:redhat:enterprise_linux:rhevm-userportal, p-cpe:/a:redhat:enterprise_linux:rhevm-lib, p-cpe:/a:redhat:enterprise_linux:rhevm-backend, p-cpe:/a:redhat:enterprise_linux:rhevm-setup-plugin-allinone, p-cpe:/a:redhat:enterprise_linux:rhevm-restapi, p-cpe:/a:redhat:enterprise_linux:rhevm-websocket-proxy, p-cpe:/a:redhat:enterprise_linux:rhevm-setup-plugin-ovirt-engine, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:rhevm-setup, p-cpe:/a:redhat:enterprise_linux:rhevm-tools, p-cpe:/a:redhat:enterprise_linux:rhevm, p-cpe:/a:redhat:enterprise_linux:rhevm-dbscripts, p-cpe:/a:redhat:enterprise_linux:rhevm-setup-plugin-ovirt-engine-common, p-cpe:/a:redhat:enterprise_linux:rhevm-webadmin-portal, p-cpe:/a:redhat:enterprise_linux:rhevm-setup-plugin-websocket-proxy

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/8/4

弱點發布日期: 2014/8/6

參考資訊

CVE: CVE-2014-3559

BID: 69174

RHSA: 2014:1002