RHEL 9:qemu-kvm (RHSA-2024:9136)

medium Nessus 插件 ID 210821

简介

远程 Red Hat 主机缺少一个或多个 qemu-kvm 的安全更新。

描述

远程 Redhat Enterprise Linux 9 主机上安装的程序包受到 RHSA-2024:9136 公告中提及的多个漏洞影响。

基于内核的虚拟机 (KVM) 是针对多种架构上 Linux 的完全虚拟化解决方案。qemu-kvm 程序包为运行使用 KVM 的虚拟机提供用户空间组件。

安全修复:

* QEMU:SR-IOV:不当验证 NumVFs 导致缓冲区溢出 (CVE-2024-26327)

* QEMU:virtio:DMA 可重入问题导致双重释放漏洞 (CVE-2024-3446)

* QEMU:在套接字关闭期间,QEMU NBD 服务器中未正确同步导致拒绝服务 (CVE-2024-7409)

有关上述安全问题的更多详细信息,包括其影响、CVSS 得分、致谢,以及其他相关信息,请参阅列于“参考”部分的 CVE 页面。

更多变更:

如需有关此发行版本的详细变更信息,请参阅可从“参考”部分链接的 Red Hat Enterprise Linux 9.5 版本说明。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

依据 RHSA-2024:9136 中的指南更新 RHEL qemu-kvm 程序包。

另见

http://www.nessus.org/u?bb08292d

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=2264844

https://bugzilla.redhat.com/show_bug.cgi?id=2274211

https://bugzilla.redhat.com/show_bug.cgi?id=2302487

https://issues.redhat.com/browse/RHEL-17719

https://issues.redhat.com/browse/RHEL-21695

https://issues.redhat.com/browse/RHEL-24024

https://issues.redhat.com/browse/RHEL-28073

https://issues.redhat.com/browse/RHEL-28686

https://issues.redhat.com/browse/RHEL-28813

https://issues.redhat.com/browse/RHEL-30362

https://issues.redhat.com/browse/RHEL-33440

https://issues.redhat.com/browse/RHEL-33889

https://issues.redhat.com/browse/RHEL-34618

https://issues.redhat.com/browse/RHEL-34621

https://issues.redhat.com/browse/RHEL-34945

https://issues.redhat.com/browse/RHEL-36159

https://issues.redhat.com/browse/RHEL-38697

https://issues.redhat.com/browse/RHEL-40708

https://issues.redhat.com/browse/RHEL-42411

https://issues.redhat.com/browse/RHEL-50000

http://www.nessus.org/u?adc0f2ba

https://access.redhat.com/errata/RHSA-2024:9136

插件详情

严重性: Medium

ID: 210821

文件名: redhat-RHSA-2024-9136.nasl

版本: 1.2

类型: local

代理: unix

发布时间: 2024/11/12

最近更新时间: 2025/5/8

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.5

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:L/AC:L/Au:M/C:C/I:C/A:C

CVSS 分数来源: CVE-2024-3446

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.6

矢量: CVSS:3.0/AV:A/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2024-26327

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:qemu-kvm-core, p-cpe:/a:redhat:enterprise_linux:qemu-guest-agent, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-block-blkio, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-docs, p-cpe:/a:redhat:enterprise_linux:qemu-img, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-audio-pa, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-device-display-virtio-vga, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-device-usb-host, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-device-usb-redirect, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-common, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-device-display-virtio-gpu-pci, cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-device-display-virtio-gpu, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-ui-egl-headless, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-block-curl, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-ui-opengl, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-device-display-virtio-gpu-ccw, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-tools, p-cpe:/a:redhat:enterprise_linux:qemu-kvm-block-rbd, p-cpe:/a:redhat:enterprise_linux:qemu-kvm, p-cpe:/a:redhat:enterprise_linux:qemu-pr-helper

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2024/11/12

漏洞发布日期: 2024/2/19

参考资料信息

CVE: CVE-2024-26327, CVE-2024-3446, CVE-2024-7409

CWE: 120, 415, 662

RHSA: 2024:9136