Debian DLA-1132-1:xen 安全更新

critical Nessus 插件 ID 103791

简介

远程 Debian 主机缺少安全更新。

描述

已在 Xen 管理程序中发现多种漏洞:CVE-2017-10912 Jann Horn 发现未正确处理页面传输可导致权限升级。CVE-2017-10913 / CVE-2017-10914 Jann Horn 发现授权处理中的争用条件可导致信息泄露或权限升级。CVE-2017-10915 Andrew Cooper 发现使用阴影分页进行不正确的引用计数可导致权限升级。CVE-2017-10918 Julien Grall 发现物理到机器内存映射中的错误处理不当可导致权限升级、拒绝服务或信息泄漏。CVE-2017-10920 / CVE-2017-10921 / CVE-2017-10922 Jan Beulich 发现多个地方对授权表操作的引用计数不正确,从而可能导致权限升级 CVE-2017-12135 Jan Beulich 发现可传递授权的处理存在多个问题,可导致拒绝服务,并且可能导致权限升级。CVE-2017-12137 Andrew Cooper 发现授权验证不正确可导致权限升级。CVE-2017-12855 Jan Beulich 发现授权状态处理不正确,从而错误地告知客户机不再使用该授权。CVE-2017-14316 Matthew Daley 发现未验证 NUMA 节点参数,可导致权限升级。CVE-2017-14317 Eric Chanudet 发现 cxenstored 中的争用条件可导致信息泄露或权限升级。CVE-2017-14318 Matthew Daley 发现授权验证不正确可导致拒绝服务。CVE-2017-14319 Andrew Cooper 发现授权取消映射检查不充分可导致拒绝服务和权限升级。对于 Debian 7“Wheezy”,这些问题已在 4.1.6.lts1-9 版本中修复。建议您升级 xen 程序包。注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下,尽可能进行自动整理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2017/10/msg00011.html

https://packages.debian.org/source/wheezy/xen

插件详情

严重性: Critical

ID: 103791

文件名: debian_DLA-1132.nasl

版本: 3.10

类型: local

代理: unix

发布时间: 2017/10/12

最近更新时间: 2021/6/3

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.5

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:libxen-4.1, p-cpe:/a:debian:debian_linux:libxen-dev, p-cpe:/a:debian:debian_linux:libxen-ocaml, p-cpe:/a:debian:debian_linux:libxen-ocaml-dev, p-cpe:/a:debian:debian_linux:libxenstore3.0, p-cpe:/a:debian:debian_linux:xen-docs-4.1, p-cpe:/a:debian:debian_linux:xen-hypervisor-4.1-amd64, p-cpe:/a:debian:debian_linux:xen-hypervisor-4.1-i386, p-cpe:/a:debian:debian_linux:xen-system-amd64, p-cpe:/a:debian:debian_linux:xen-system-i386, p-cpe:/a:debian:debian_linux:xen-utils-4.1, p-cpe:/a:debian:debian_linux:xen-utils-common, p-cpe:/a:debian:debian_linux:xenstore-utils, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2017/10/11

参考资料信息

CVE: CVE-2017-10912, CVE-2017-10913, CVE-2017-10914, CVE-2017-10915, CVE-2017-10918, CVE-2017-10920, CVE-2017-10921, CVE-2017-10922, CVE-2017-12135, CVE-2017-12137, CVE-2017-12855, CVE-2017-14316, CVE-2017-14317, CVE-2017-14318, CVE-2017-14319

IAVB: 2017-B-0074-S