Oracle Linux 6/7:microcode_ctl(ELSA-2018-0093)(Spectre)

medium Nessus プラグイン ID 106118

概要

リモートのOracle Linuxホストにセキュリティ更新プログラムがありません。

説明

Red Hatセキュリティアドバイザリ2018:0093から:

Red Hatセキュリティアドバイザリ2018:0093:microcode_ctlの更新が以下に対して入手可能になりました: Red Hat Enterprise Linux 6、Red Hat Enterprise Linux 6.2 Advanced Update Support、Red Hat Enterprise Linux 6.4 Advanced Update Support、Red Hat Enterprise Linux 6.5 Advanced Update Support、Red Hat Enterprise Linux 6.6 Advanced Update Support、Red Hat Enterprise Linux 6.6 Telco Extended Update Support、Red Hat Enterprise Linux 6.7 Extended Update Support、Red Hat Enterprise Linux 7、Red Hat Enterprise Linux 7.2 Advanced Update Support、Red Hat Enterprise Linux 7.2 Telco Extended Update Support、Red Hat Enterprise Linux 7.2 Update Services for SAP Solutions、およびRed Hat Enterprise Linux 7.3 Extended Update Support。

Red Hat製品セキュリティは、この更新がセキュリティに及ぼす影響を重要度高と評価しています。詳細な重要度評価を示すCVSS(共通脆弱性評価システム)ベーススコアは、「参照」セクションのCVEリンクから脆弱性ごとに入手できます。

microcode_ctlパッケージには、IntelおよびAMDプロセッサー用のマイクロコード更新プログラムが含まれています。

この更新プログラムは、Red HatがCVE-2017-5715(「Spectre」)CPUブランチインジェクションの脆弱性緩和策で提供したマイクロコードに取って代わるものです。(Red Hatはマイクロソフトのパートナーが開発した更新されたマイクロコードを顧客の便宜のために提供してきています)その後のテストで、「Spectre」の緩和策とともに提供されるマイクロコードに、システムを不安定にする可能性がある問題が明らかになりました。その結果、Red Hatは、2018年1月3日より前の、正常であることがわかっている最新のマイクロコードバージョンに戻すマイクロコードの更新プログラムを提供しています。Red Hatでは、最新のマイクロコード更新プログラムについてハードウェアのプロバイダーにお問い合わせいただくことを強くお勧めします。

重要:Intel Skylake、Broadwell、Haswellベースのプラットフォームを使用しているお客様は、ハードウェアベンダーから更新されたマイクロコードを直ちに入手してインストールする必要があります。「Spectre」の緩和策には、更新されたRed Hatのカーネルと更新されたハードウェアベンダーのマイクロコードの両方が必要です。

ソリューション

影響を受けるmicrocode_ctlパッケージを更新してください。

参考資料

https://oss.oracle.com/pipermail/el-errata/2018-January/007461.html

https://oss.oracle.com/pipermail/el-errata/2018-January/007462.html

プラグインの詳細

深刻度: Medium

ID: 106118

ファイル名: oraclelinux_ELSA-2018-0093.nasl

バージョン: 3.10

タイプ: local

エージェント: unix

公開日: 2018/1/18

更新日: 2021/4/15

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.6

CVSS v2

リスクファクター: Low

基本値: 1.9

現状値: 1.7

ベクトル: CVSS2#AV:L/AC:M/Au:N/C:P/I:N/A:N

CVSS v3

リスクファクター: Medium

基本値: 5.6

現状値: 5.4

ベクトル: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:H/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:oracle:linux:microcode_ctl, cpe:/o:oracle:linux:6, cpe:/o:oracle:linux:7

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2018/1/17

脆弱性公開日: 2018/1/4

参照情報

CVE: CVE-2017-5715

IAVA: 2018-A-0020

RHSA: 2018:0093