Linux Distros 未修补的漏洞:CVE-2021-28689

medium Nessus 插件 ID 232305

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- x86:具有纯(非 shim)32 位 PV 客户机的推测漏洞 32 位 x86 PV 客户机内核在 1 环中运行。开发 Xen 时,很少使用 i386 架构的这个区域,这就是为什么 Xen 能够使用它来实现半虚拟化,这是 Xen 的全新虚拟化方法。在 AMD64 中,Xen 必须使用不同的实现方法,因此 Xen 不使用 1 环来支持 64 位客户机。鉴于现在侧重使用 64 位系统,并且存在明确的虚拟化硬件支持,因此修复 1 环中的推测问题就不是处理器公司的优先任务。Indirect Branch Restricted Speculation (IBRS) 是一种架构 x86 扩展,可用于对抗推测执行边信道攻击,包括 Spectre v2。已在现有 CPU 的微代码中对其进行更新。有关 Spectre v2 的更多详细信息,请参阅:http://xenbits.xen.org/xsa/advisory-254.html 但是,IBRS 不会通过架构保护 0 环,使其免受从 1 环中习得的预测的影响。有关更多详细信息,请参阅:
https://software.intel.com/security-software-guidance/deep-dives/deep-dive-indirect-branch-restricted-speculation 其他类型的推测执行攻击的其他缓解措施也可能存在类似情况。这种情况很可能与尚未发现、披露或缓解的推测执行攻击类似。(CVE-2021-28689)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

插件详情

严重性: Medium

ID: 232305

文件名: unpatched_CVE_2021_28689.nasl

版本: 1.1

类型: local

代理: unix

系列: Misc.

发布时间: 2025/3/10

最近更新时间: 2025/3/10

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Low

基本分数: 2.1

时间分数: 1.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2021-28689

CVSS v3

风险因素: Medium

基本分数: 5.5

时间分数: 4.8

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched

易利用性: No known exploits are available

漏洞发布日期: 2021/2/18

参考资料信息

CVE: CVE-2021-28689