Oracle Linux 7:Unbreakable Enterprise 内核 (ELSA-2024-12571)

high Nessus 插件 ID 205005

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

远程 Oracle Linux 7 主机上安装的多个程序包受到 ELSA-2024-12571 公告中提及的多个漏洞影响。

- crypto:pcrypt - 修复 PADATA_RESET 的挂起任务 (Lu Jialin) [Orabug: 36806710] {CVE-2023-52813}
- usbnet:maxpacket 的健全性检查 (Oliver Neukum) [Orabug: 36806658] {CVE-2021-47495}
- phonet:修复 rtm_phonet_notify() skb 分配 (Eric Dumazet) [Orabug: 36683487] {CVE-2024-36946}
- wifi:nl80211:不释放 NULL 合并规则 (Johannes Berg) [Orabug: 36683466] {CVE-2024-36941}
- bna:确保复制后的缓冲区是以 NUL 结尾的 (Bui Quang Minh) [Orabug: 36683433] {CVE-2024-36934}
- bna:使用 memdup_user 复制用户空间缓冲区 (Ivan Vecera) [Orabug: 36683433] {CVE-2024-36934}
- new helper:memdup_user_nul() (Al Viro) [Orabug: 36683433] {CVE-2024-36934}
- netfilter:nf_tables:修复 __nft_expr_type_get() 中潜在的数据争用问题 (Ziyang Xuan) [Orabug: 36598047] {CVE-2024-27020}
- netfilter: nf_tables:__nft_expr_type_get() 选择特定系列类型 (Pablo Neira Ayuso) [Orabug:
36598047] {CVE-2024-27020}
- net/mlx5e:终止较短的以太网帧 (Manjunath Patil) [Orabug: 36879159] {CVE-2024-41090} {CVE-2024-41091}
- net:usb:smsc75xx:修复 __smsc75xx_read_reg 中的 uninit-value 访问漏洞 (Shigeru Yoshida) [Orabug: 36802310] {CVE-2023-52528}
- usbnet/smsc75xx:使“变量未初始化”警告静默 (Dan Carpenter) {CVE-2023-52528}
- tty: n_gsm:需要 CAP_NET_ADMIN 以附加 N_GSM0710 ldisc (Thadeu Lima de Souza Cascardo) [Orabug:
36685663] {CVE-2023-52880}
- netfilter:nf_tables:禁止为匿名集添加超时标记 (Pablo Neira Ayuso) [Orabug: 36530112] {CVE-2024-26642}
- ubi:检查 VTBL 代码中的 LEB 大小是否过小 (Richard Weinberger) [Orabug: 36356637] {CVE-2024-25739}
- NFS:LOOKUP_DIRECTORY 也可用于符号链接 (Trond Myklebust) [Orabug: 33958156] {CVE-2022-24448}

Tenable 已直接从 Oracle Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://linux.oracle.com/errata/ELSA-2024-12571.html

插件详情

严重性: High

ID: 205005

文件名: oraclelinux_ELSA-2024-12571.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/8/6

最近更新时间: 2024/8/6

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Low

基本分数: 1.9

时间分数: 1.4

矢量: CVSS2#AV:L/AC:M/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2022-24448

CVSS v3

风险因素: High

基本分数: 7

时间分数: 6.1

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2024-27020

漏洞信息

CPE: p-cpe:/a:oracle:linux:kernel-uek-debug-devel, cpe:/o:oracle:linux:7, p-cpe:/a:oracle:linux:kernel-uek-devel, p-cpe:/a:oracle:linux:kernel-uek-doc, cpe:/a:oracle:linux:7::uekr4, p-cpe:/a:oracle:linux:kernel-uek-firmware, p-cpe:/a:oracle:linux:kernel-uek, p-cpe:/a:oracle:linux:kernel-uek-debug

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

易利用性: No known exploits are available

补丁发布日期: 2024/8/5

漏洞发布日期: 2022/2/4

参考资料信息

CVE: CVE-2021-47495, CVE-2022-24448, CVE-2023-52528, CVE-2023-52813, CVE-2023-52880, CVE-2024-25739, CVE-2024-26642, CVE-2024-27020, CVE-2024-36934, CVE-2024-36941, CVE-2024-36946, CVE-2024-41090, CVE-2024-41091