GLSA-201612-10 : libvirt:目录遍历

low Nessus 插件 ID 95525

简介

远程 Gentoo 主机缺少一个或多个与安全有关的补丁。

描述

远程主机受到 GLSA-201612-10 中所述漏洞的影响(libvirt:目录遍历)

正常情况下,只有有权限的用户可强制 libvirt 使用 virStorageVol API 建立或打开现有文件;且此类用户已具备建立任何网域 XML 的完整权限。
但在精细 ACL 情况下,可以向用户授予 storage_vol: create,而非授予 domain: write,并且如果此类用户滥用 libvirt 访问存储池之外的文件,则此行为违反假设。
影响:

当细化的访问控制列表 (ACL) 生效时,具有 storage_vol create 权限但无 domain: write 权限且经过身份验证的本地用户可能可以创建或访问存储池之外的任意文件。
变通方案:

请勿在 libvirt 中使用细化的访问控制列表 (ACL);
在 Gentoo 中,libvirt 的 ACL 支持默认为停用状态,除非启用“policykit”USE 标志。

解决方案

所有 libvirt 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-emulation/libvirt-1.2.21-r1'

另见

https://security.gentoo.org/glsa/201612-10

插件详情

严重性: Low

ID: 95525

文件名: gentoo_GLSA-201612-10.nasl

版本: 3.2

类型: local

发布时间: 2016/12/5

最近更新时间: 2021/1/11

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 2.2

CVSS v2

风险因素: Low

基本分数: 1.9

矢量: CVSS2#AV:L/AC:M/Au:N/C:N/I:P/A:N

CVSS v3

风险因素: Low

基本分数: 2.5

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N

漏洞信息

CPE: p-cpe:/a:gentoo:linux:libvirt, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

补丁发布日期: 2016/12/4

参考资料信息

CVE: CVE-2015-5313

GLSA: 201612-10