OracleVM 3.4:Unbreakable / 等 (OVMSA-2018-0037)

high Nessus 插件 ID 109426

简介

远程 OracleVM 主机缺少一个或多个安全更新。

描述

远程 OracleVM 系统缺少解决关键安全更新的必要补丁:

- scsi:iscsi_tcp:启用数据摘要时,设置 BDI_CAP_STABLE_WRITES (Jianchao Wang) [Orabug:27726302]

- block:针对具有偏移量的首个 bvec,修复 bio_will_gap() (Ming Lei)

- block:缓解检查 sg 间隙 (Ming Lei) [Orabug:
27775588]

- block:请勿针对 bio_get_last_bvec 中的非克隆 bio 进行优化 (Ming Lei) [Orabug:27775588]

- block:merge:通过帮助程序获得首个和最后一个 bvec (Ming Lei)

- block:通过帮助程序获得首个和最后一个 bvec (Ming Lei) [Orabug:27775588]

- block:检查 bio_will_gap 中的 virt 边界 (Ming Lei) [Orabug:27775588]

- block:bio:引入帮助程序,以获得首个和最后一个 bvec (Ming Lei)

- 如果文件被错误打开且服务器在 4.x 挂载时重新启动,则无法发送 CLOSE (Olga Kornievskaia) [Orabug:27848303]

- ext4:添加对位图块号的有效性检查 (Theodore Ts'o) [Orabug:27854373] (CVE-2018-1093) (CVE-2018-1093)

- ocfs2:从孤立的目录移动经过引用链接的 inode 之前,先获取 inode 群集锁 (Ashish Samant) [Orabug:27869411]

- Input:gtco - 修复潜在的越界访问 (Dmitry Torokhov) [Orabug:27869844] (CVE-2017-16643)

- Input:ims-psu - 检查 CDC union 描述符是否合理 (Dmitry Torokhov) [Orabug:27870333] (CVE-2017-16645)

- vfio/pci:虚拟化最大负载大小 (Alex Williamson)

- vfio-pci:虚拟化 PCIe 和 AF FLR (Alex Williamson)

- uek-rpm:禁用 DMA CMA (Jianchao Wang) [Orabug:
27892359]

- nvme-pci:修复多个 ctrl 删除调度 (Rakesh Pandit)

- nvme-pci:如果 IRQ 设置失败,则修复 nvme 队列清理 (Jianchao Wang)

- nvme/pci:修复受阻的 nvme 重置 (Keith Busch) [Orabug:
27892359]

- nvme:请勿调度多个重置 (Keith Busch) [Orabug:27892359]

- blk-mq:修复 blk_mq_free_tag_set 中的释放后使用 (Junichi Nomura)

- USB:core:防止恶意的 bNumInterfaces 溢出 (Alan Stern)

- driver core:platform:修复 driver_override 造成的争用条件 (Adrian Salido) [Orabug:27897874] (CVE-2017-12146)

- usb/core:usb_alloc_dev:修复 ->portnum 设置 (Nicolai Stange)

解决方案

更新受影响的 kernel-uek/kernel-uek-firmware 程序包。

另见

http://www.nessus.org/u?5e3f454d

插件详情

严重性: High

ID: 109426

文件名: oraclevm_OVMSA-2018-0037.nasl

版本: 1.3

类型: local

发布时间: 2018/4/30

最近更新时间: 2019/9/27

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.2

时间分数: 5.3

矢量: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: High

基本分数: 7

时间分数: 6.1

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:oracle:vm:kernel-uek, p-cpe:/a:oracle:vm:kernel-uek-firmware, cpe:/o:oracle:vm_server:3.4

必需的 KB 项: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2018/4/27

漏洞发布日期: 2017/9/8

参考资料信息

CVE: CVE-2017-12146, CVE-2017-16643, CVE-2017-16645, CVE-2018-1093