Oracle Linux 7:grub2 (ELSA-2015-2623)

medium Nessus 插件 ID 87395

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

来自 Red Hat 安全公告 2015:2623:

更新后的 grub2 程序包修复了一个安全问题和一个缺陷,现在可用于 Red Hat Enterprise Linux 7。

Red Hat 产品安全团队将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

[更新于 2016 年 1 月 27 日] 此公告已更新,可记录安装此更新后需要在基于 BIOS 的系统上执行的附加步骤。未对公告中包括的程序包进行任何变更。

grub2 程序包提供了第二版 Grand Unified Bootloader (GRUB),这是一个具有模块结构且可配置性高、可自定义性强的加载程序。这些程序包支持各种内核格式、文件系统、计算机结构和硬件设备。

在 grub2 处理用户名和密码提示中输入的退格字符的方式中发现一个缺陷。有权访问系统控制台的攻击者可以利用此缺陷绕过 grub2 密码保护并获取系统的管理访问权限。
(CVE-2015-8370)

此更新还修复以下缺陷:

* 从 Red Hat Enterprise Linux 7.1 及更早版本进行升级时,已配置的引导密码未正确迁移至新引入的 user.cfg 配置文件。这可能会阻止系统管理员在系统引导期间更改 grub2 配置,即使他们提供了正确的密码。此更新修正了密码迁移脚本和错误生成的 user.cfg 文件。(BZ#1290089)

建议所有 grub2 用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。为使此更新在基于 BIOS 的计算机上生效,grub2 需要如“参考”部分中链接的 Red Hat Enterprise Linux 7 System Administrator's Guide(Red Hat Enterprise Linux 7 系统管理员指南)的“Reinstalling GRUB 2 on BIOS-Based Machines(在 BIOS 的计算机上重新安装 GRUB 2)”中所述重新安装。基于 UEFI 的计算机上无需手动操作。

解决方案

更新受影响的 grub2 程序包。

另见

https://oss.oracle.com/pipermail/el-errata/2015-December/005630.html

插件详情

严重性: Medium

ID: 87395

文件名: oraclelinux_ELSA-2015-2623.nasl

版本: 2.7

类型: local

代理: unix

发布时间: 2015/12/16

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.9

时间分数: 5.1

矢量: CVSS2#AV:L/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:oracle:linux:grub2, p-cpe:/a:oracle:linux:grub2-efi, p-cpe:/a:oracle:linux:grub2-efi-modules, p-cpe:/a:oracle:linux:grub2-tools, cpe:/o:oracle:linux:7

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

易利用性: No known exploits are available

补丁发布日期: 2015/12/15

漏洞发布日期: 2015/12/16

参考资料信息

CVE: CVE-2015-8370

RHSA: 2015:2623