OracleVM 3.4 : kernel-uek (OVMSA-2024-0010)

high Nessus プラグイン ID 205210

概要

リモートの OracleVM ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモートの OracleVM システムに、セキュリティ更新に対処するために必要なパッチが、欠落しています :

[4.1.12-124.88.3]- crypto: pcrypt - PADATA_RESET の hangtask を修正 (Lu Jialin 氏) [Orabug: 36806710] {CVE-2023-52813}- usbnet: maxpacket のサニティチェック (Oliver Neukum 氏) [Orabug: 36806658] {CVE-2021-47495}- Phonet: rtm_phonet_notify() skb の割り当てを修正 (Eric Dumazet 氏) [Orabug: 36683487] {CVE-2024-36946}- wifi: nl80211: NULL 合体ルールを解放しない (Johannes Berg 氏) [Orabug: 36683466] {CVE-2024-36941}- bna: コピーされた buf を必ず NUL 終端にする (Bui Quang Minh 氏) [Orabug: 36683433] {CVE-2024-36934}- bna: memdup_user を使用して、ユーザー空間バッファをコピーする (Ivan Vecera 氏) [Orabug: 36683433] {CVE-2024-36934}- 新しいヘルパー: memdup_user_nul() (Al Viro 氏) [Orabfug: 36683433] {CVE-2024-36934}- netfilter: n_tables: __nft_expr_type_get() でのデータ競合の可能性の修正 (Ziyang Xuan 氏) [Orabug:36598047] {CVE-2024-27020}- netfilter: nf_tables: __nft_expr_type_get() が特定のファミリータイプを選択 (Pablo Neira Ayuso 氏) [Orabug:36598047] {CVE-2024-27020}- net/mlx5e: 短いイーサネットフレームをドロップ (Manjunath Patil 氏) [Orabug: 36879159] {CVE-2024-41090} {CVE-2024-41091}[4.1.12-124.88.2]- net: usb: smsc75xx: __smsc75xx_read_reg での uninit 値アクセスを修正 (Shigeru Yoshida 氏) [Orabug: 36802310] {CVE-2023-52528}- usbnet/smsc75xx: 初期化されていない変数の警告を黙らせる (Dan Carpenter) {CVE-2023-52528}- tty: n_gsm:
N_GSM0710 ldisc を接続するには CAP_NET_ADMIN が必要 (Thadeu Lima de Souza Cascardo 氏) [Orabug: 36685663] {CVE-2023-52880}- netfilter: nf_tables: タイムアウトフラグ付きの匿名セットを禁止 (Pablo Neira Ayuso 氏) [Orabug: 36530112] {CVE-2024-26642}- ubi: VTBL コード内の LEB サイズが小さすぎないかチェック (Richard Weinberger 氏) [Orabug: 36356637] {CVE-2024-25739}[4.1.12-124.88.1]- NFS: LOOKUP_DIRECTORY はシンボリックリンクでも OK (Trond Myklebust 氏) [Orabug: 33958156] {CVE-2022-24448}- NFSv4: ディレクトリの検索が失敗した場合の処理 (Trond Myklebust 氏) [Orabug: 33958156] {CVE-2022-24448}

Tenable は、前述の記述ブロックを OracleVM セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける kernel-uek / kernel-uek-firmware パッケージを更新してください。

参考資料

https://linux.oracle.com/cve/CVE-2021-47495.html

https://linux.oracle.com/cve/CVE-2022-24448.html

https://linux.oracle.com/cve/CVE-2023-52528.html

https://linux.oracle.com/cve/CVE-2023-52813.html

https://linux.oracle.com/cve/CVE-2023-52880.html

https://linux.oracle.com/cve/CVE-2024-25739.html

https://linux.oracle.com/cve/CVE-2024-26642.html

https://linux.oracle.com/cve/CVE-2024-27020.html

https://linux.oracle.com/cve/CVE-2024-36934.html

https://linux.oracle.com/cve/CVE-2024-36941.html

https://linux.oracle.com/cve/CVE-2024-36946.html

https://linux.oracle.com/cve/CVE-2024-41090.html

https://linux.oracle.com/cve/CVE-2024-41091.html

https://linux.oracle.com/errata/OVMSA-2024-0010.html

プラグインの詳細

深刻度: High

ID: 205210

ファイル名: oraclevm_OVMSA-2024-0010.nasl

バージョン: 1.1

タイプ: local

公開日: 2024/8/8

更新日: 2024/8/8

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Low

基本値: 1.9

現状値: 1.4

ベクトル: CVSS2#AV:L/AC:M/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2022-24448

CVSS v3

リスクファクター: High

基本値: 7

現状値: 6.1

ベクトル: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2024-27020

脆弱性情報

CPE: p-cpe:/a:oracle:vm:kernel-uek, cpe:/o:oracle:vm_server:3.4, p-cpe:/a:oracle:vm:kernel-uek-firmware

必要な KB アイテム: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2024/8/7

脆弱性公開日: 2022/2/4

参照情報

CVE: CVE-2021-47495, CVE-2022-24448, CVE-2023-52528, CVE-2023-52813, CVE-2023-52880, CVE-2024-25739, CVE-2024-26642, CVE-2024-27020, CVE-2024-36934, CVE-2024-36941, CVE-2024-36946, CVE-2024-41090, CVE-2024-41091