OracleVM 3.4:Unbreakable / etc (OVMSA-2020-0051)

high Nessus プラグイン ID 142943

概要

リモートの OracleVM ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモートの OracleVM システムには、重要なセキュリティ更新に対処するために必要なパッチがありません。

- powercap: エネルギーメーターを root アクセスに制限(Kans Ghatraju 氏)[Orabug: 32137965] (CVE-2020-8694) (CVE-2020-8695)

- Revert「x86/efi: 初期化の少し後にUEFIセキュアブート状態を初期化および表示」(Eric Snowberg氏)[Orabug:
31887248]

- xfs: xfs_inodeのメモリ解放後使用(Use-After-Free)を修正(Wengang Wang氏)[Orabug: 31932452]

- SUNRPC: ECONNREFUSEDは再バインドを引き起こすことがあります。(NeilBrown氏)[Orabug: 32070175]

- netfilter: nfnetlink: はバッチメッセージの長さを適切に検証(Phil Turnbull氏)[Orabug: 30658635] (CVE-2016-7917)

- xc2028: メモリ解放後使用(Use-After-Free)のバグを適切に修正(Takashi Iwai氏)[Orabug: 30658659] (CVE-2016-7913)

- [media] xc2028: メモリ解放後使用(Use-After-Free)を回避(Mauro Carvalho Chehab氏)[Orabug: 30658659] (CVE-2016-7913)

- uek-rpm: ポストインストールの段階でもinitramfsを作成します。
(Somasundaram Krishnasamy氏)[Orabug: 30821411]

- hdlc_ppp: ppp_cp_parse_crに範囲チェックを追加(Dan Carpenter氏)[Orabug: 31989190] (CVE-2020-25643)

- tracing: trace_types_lockとevent_mutexの順序を逆に(Alan Maguire氏)[Orabug: 32002706]

- ocfs2/dlm: インプレース変換中にロックを許可キューの末尾に移動(xuejiufei)[Orabug: 32071234]

ソリューション

影響を受ける kernel-uek / kernel-uek-firmware パッケージを更新してください。

参考資料

http://www.nessus.org/u?8e9791fe

プラグインの詳細

深刻度: High

ID: 142943

ファイル名: oraclevm_OVMSA-2020-0051.nasl

バージョン: 1.3

タイプ: local

公開日: 2020/11/17

更新日: 2020/11/25

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 6.9

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2016-7913

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 6.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:oracle:vm:kernel-uek, p-cpe:/a:oracle:vm:kernel-uek-firmware, cpe:/o:oracle:vm_server:3.4

必要な KB アイテム: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2020/11/16

脆弱性公開日: 2016/11/16

参照情報

CVE: CVE-2016-7913, CVE-2016-7917, CVE-2020-25643, CVE-2020-8694, CVE-2020-8695