CentOS 6:ibutils / infinipath-psm / libibverbs / libmlx4 / librdmacm / mpitests / mstflint 等 (CESA-2013:1661)

medium Nessus Plugin ID 79172

概要

遠端 CentOS 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 6 的更新版 rdma、libibverbs、libmlx4、librdmacm、qperf、perftest、openmpi、 compat-openmpi、infinipath-psm、mpitests 和 rds-tools 套件,可修正兩個安全性問題、多個錯誤,並新增數個增強功能。

Red Hat 安全性回應團隊已將此更新評等為具有中等安全性影響。可針對每個弱點從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

Red Hat Enterprise Linux 包含 Infiniband 及 iWARP 公用程式、程式庫和開發套件,用於寫入使用遠端直接記憶體存取 (RDMA) 技術的應用程式。

在 ibutils 處理暫存檔的方式中發現一個瑕疵。本機攻擊者可利用此瑕疵,透過符號連結攻擊,以 root 使用者身分覆寫任意檔案。
(CVE-2013-2561)

據發現,librdmacm 使用靜態連接埠來連線至 ib_acm 服務。本機攻擊者若能在該連接埠上執行特製的 ib_acm 服務,就可利用此瑕疵,向 librmdacm 應用程式提供錯誤的位址解析資訊。
(CVE-2012-4516)

CVE-2012-4516 問題是由 Red Hat 產品安全性團隊的 Florian Weimer 所發現。

此公告將下列套件更新至最新上游版本,針對先前的版本提供多個錯誤修正及增強功能:

* libibverbs-1.1.7 * libmlx4-1.0.5 * librdmacm-1.0.17 * mstflint-3.0 * perftest-2.0 * qperf-0.4.9 * rdma-3.10

已修正 penmpi、mpitests、ibutils 和 infinipath-psm 套件中的數個錯誤。

這些來自 RDMA 堆疊的更新版套件中,最值得注意的變更如下:

* 訊息傳遞介面 (MPI) 測試套件中的多個錯誤已解決,允許更多 mpitest 應用程式傳遞基礎 MPI 實作。

* libmlx4 套件現在納入 dracut 模組檔案,可確保 initramfs dracut 構建中包含 mlx4 連接埠類型的所有必要自訂組態。

* perftest 和 qperf 套件的多個測試程式,現在透過 RoCE 介面,或是在指定 rdmacm 佇列組的使用時皆可正確運作。

* mstflint 套件已更新至最新上游版本,現可在新發佈的 Mellanox Connect-IB 硬體上燒錄韌體。

* openmpi 和 infinipath-psm 套件間的相容性問題,已藉由這些套件的新版本加以解決。

建議所有 RDMA 使用者皆升級至這些更新版套件,其中包含可更正這些問題的反向移植修補程式,並新增這些增強功能。

解決方案

更新受影響的套件。

另請參閱

http://www.nessus.org/u?c2cf29dd

http://www.nessus.org/u?3a751434

http://www.nessus.org/u?eed2299c

http://www.nessus.org/u?35f694e3

http://www.nessus.org/u?05f731a1

http://www.nessus.org/u?57f90ae9

http://www.nessus.org/u?a35cab61

http://www.nessus.org/u?451e9886

http://www.nessus.org/u?76d85c0d

http://www.nessus.org/u?fc3ec1f4

http://www.nessus.org/u?883e0642

Plugin 詳細資訊

嚴重性: Medium

ID: 79172

檔案名稱: centos_RHSA-2013-1661.nasl

版本: 1.12

類型: local

代理程式: unix

已發布: 2014/11/12

已更新: 2021/1/4

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.5

CVSS v2

風險因素: Medium

基本分數: 6.3

時間分數: 4.7

媒介: CVSS2#AV:L/AC:M/Au:N/C:N/I:C/A:C

CVSS 評分資料來源: CVE-2013-2561

弱點資訊

CPE: p-cpe:/a:centos:centos:ibutils, p-cpe:/a:centos:centos:ibutils-devel, p-cpe:/a:centos:centos:ibutils-libs, p-cpe:/a:centos:centos:infinipath-psm, p-cpe:/a:centos:centos:infinipath-psm-devel, p-cpe:/a:centos:centos:libibverbs, p-cpe:/a:centos:centos:libibverbs-devel, p-cpe:/a:centos:centos:libibverbs-devel-static, p-cpe:/a:centos:centos:libibverbs-utils, p-cpe:/a:centos:centos:libmlx4, p-cpe:/a:centos:centos:libmlx4-static, p-cpe:/a:centos:centos:librdmacm, p-cpe:/a:centos:centos:librdmacm-devel, p-cpe:/a:centos:centos:librdmacm-static, p-cpe:/a:centos:centos:librdmacm-utils, p-cpe:/a:centos:centos:mpitests-mvapich, p-cpe:/a:centos:centos:mpitests-mvapich-psm, p-cpe:/a:centos:centos:mpitests-mvapich2, p-cpe:/a:centos:centos:mpitests-mvapich2-psm, p-cpe:/a:centos:centos:mpitests-openmpi, p-cpe:/a:centos:centos:mstflint, p-cpe:/a:centos:centos:openmpi, p-cpe:/a:centos:centos:openmpi-devel, p-cpe:/a:centos:centos:perftest, p-cpe:/a:centos:centos:qperf, p-cpe:/a:centos:centos:rdma, cpe:/o:centos:centos:6

必要的 KB 項目: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/11/26

弱點發布日期: 2012/10/22

參考資訊

CVE: CVE-2012-4516, CVE-2013-2561

BID: 55896, 58335

RHSA: 2013:1661