Debian DLA-268-1:virtualbox-ose 安全性更新 (Venom)

high Nessus Plugin ID 84551

概要

遠端 Debian 主機缺少一個安全性更新。

說明

在 x86 虛擬化解決方案 VirtualBox (套件名稱:virtualbox-ose) 的 Debian squeeze-lts 版本中,有三個弱點已經修正。

CVE-2015-0377

修正 VirtualBox 的問題,以免其允許本機使用者透過與核心有關的未知向量而影響可用性並導致拒絕服務的情況。(CVE-2015-0418 以外的其他問題)。

CVE-2015-0418

修正 VirtualBox 的問題,以免其允許本機使用者透過與核心有關的未知向量而影響可用性並導致拒絕服務的情況。(CVE-2015-0377 以外的其他問題)。

CVE-2015-3456

QEMU 的虛擬磁碟片控制器 (FDC) (也用在 VirtualBox 和其他虛擬化產品中) 會讓本機來賓使用者得以透過 (1) FD_CMD_READ_ID、(2) FD_CMD_DRIVE_SPECIFICATION_COMMAND 或其他不明命令 (即 VENOM),造成拒絕服務 (超出邊界寫入和來賓損毀) 或可能執行任意程式碼。

注意:Tenable Network Security 已直接從 DLA 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

升級受影響的套件。

另請參閱

https://lists.debian.org/debian-lts-announce/2015/07/msg00006.html

https://packages.debian.org/source/squeeze-lts/virtualbox-ose

Plugin 詳細資訊

嚴重性: High

ID: 84551

檔案名稱: debian_DLA-268.nasl

版本: 2.8

類型: local

代理程式: unix

已發布: 2015/7/7

已更新: 2021/1/11

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 7.7

時間分數: 6.4

媒介: CVSS2#AV:A/AC:L/Au:S/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:virtualbox-ose, p-cpe:/a:debian:debian_linux:virtualbox-ose-dbg, p-cpe:/a:debian:debian_linux:virtualbox-ose-dkms, p-cpe:/a:debian:debian_linux:virtualbox-ose-fuse, p-cpe:/a:debian:debian_linux:virtualbox-ose-guest-dkms, p-cpe:/a:debian:debian_linux:virtualbox-ose-guest-source, p-cpe:/a:debian:debian_linux:virtualbox-ose-guest-utils, p-cpe:/a:debian:debian_linux:virtualbox-ose-guest-x11, p-cpe:/a:debian:debian_linux:virtualbox-ose-qt, p-cpe:/a:debian:debian_linux:virtualbox-ose-source, cpe:/o:debian:debian_linux:6.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2015/7/6

可惡意利用

Core Impact

參考資訊

CVE: CVE-2015-0377, CVE-2015-0418, CVE-2015-3456

BID: 72194, 72219, 74640