Oracle Linux 9:qemu-kvm (ELSA-2024-12407)

high Nessus 插件 ID 200094

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

远程 Oracle Linux 9 主机上安装的程序包受到 ELSA-2024-12407 公告中提及的多个漏洞的影响。

- ui/clipboard:为更新和请求添加断言 (Fiona Ebner) [Orabug: 36323175] {CVE-2023-6683}
- ui/clipboard:当没有数据时,将类型标记为不可用 (Fiona Ebner) [Orabug: 36323175] {CVE-2023-6683}
- virtio-net:刷新 TX 时正确复制 vnet 标头 (Jason Wang) [Orabug: 36154459] {CVE-2023-6693}
- esp:将非 DMA 传输长度限制为可用数据的长度 (Mark Cave-Ayland) [Orabug: 36322141] {CVE-2024-24474}
- net:更新 NIC 的 MemReentrancyGuard (Akihiko Odaki) [Orabug: 35644197] {CVE-2023-3019}
- net:为 qemu_new_nic() 提供 MemReentrancyGuard * (Akihiko Odaki) [Orabug: 35644197] {CVE-2023-3019}
- lsi53c895a:对 MMIO 区域也禁用重入检测 (Thomas Huth) [Orabug: 33774027] {CVE-2021-3750}
- memory:在取消设置 engaged_in_io 之前执行更严格的检查 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- async:避免在重入防护上的释放后使用 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- apic:禁用 apic-msi 的重入检测 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- raven:禁用 iomem 的重入检测 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- bcm2835_property:禁用 iomem 的重入检测 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- lsi53c895a:禁用脚本 RAM 的重入检测 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- hw:将大多数 qemu_bh_new 调用替换为 qemu_bh_new_guarded (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- checkpatch:添加 qemu_bh_new/aio_bh_new 检查 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- async:向 BH API 添加可选的重入保护 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- memory:防止 dma-reentracy 问题 (Alexander Bulekov) [Orabug: 33774027] {CVE-2021-3750}
- hw/scsi/scsi-disk:不允许小于 512 的区块大小 [CVE-2023-42467] (Thomas Huth) [Orabug:
35808564] {CVE-2023-42467}
- tests/qtest: ahci-test:添加测试,暴露待定回调的重置问题 (Fiona Ebner) [Orabug:
35977245] {CVE-2023-5088}
- hw/ide: reset:在重置状态前取消异步 DMA 操作 (Fiona Ebner) [Orabug: 35977245] {CVE-2023-5088}

Tenable 已直接从 Oracle Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://linux.oracle.com/errata/ELSA-2024-12407.html

插件详情

严重性: High

ID: 200094

文件名: oraclelinux_ELSA-2024-12407.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2024/6/4

最近更新时间: 2024/9/5

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: High

分数: 7.3

CVSS v2

风险因素: Medium

基本分数: 4.6

时间分数: 3.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2021-3750

CVSS v3

风险因素: High

基本分数: 8.2

时间分数: 7.4

矢量: CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:oracle:linux:qemu-img, p-cpe:/a:oracle:linux:qemu-kvm-common, p-cpe:/a:oracle:linux:qemu-kvm-block-rbd, p-cpe:/a:oracle:linux:qemu-kvm-block-curl, p-cpe:/a:oracle:linux:qemu-kvm-block-ssh, p-cpe:/a:oracle:linux:qemu-virtiofsd, p-cpe:/a:oracle:linux:qemu-kvm-core, p-cpe:/a:oracle:linux:qemu-kvm, p-cpe:/a:oracle:linux:qemu-kvm-block-iscsi, p-cpe:/a:oracle:linux:qemu-guest-agent, cpe:/o:oracle:linux:9, cpe:/a:oracle:linux:9::kvm_utils

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可利用: true

易利用性: Exploits are available

补丁发布日期: 2024/6/3

漏洞发布日期: 2022/5/2

参考资料信息

CVE: CVE-2021-3750, CVE-2023-3019, CVE-2023-42467, CVE-2023-5088, CVE-2023-6683, CVE-2023-6693, CVE-2024-24474

IAVB: 2024-B-0070-S