OracleVM 3.2 / 3.3 / 3.4:xen (OVMSA-2017-0162)

critical Nessus 插件 ID 104201

简介

远程 OracleVM 主机缺少一个或多个安全更新。

描述

远程 OracleVM 系统缺少解决关键安全更新的必要补丁:

- BUILDINFO:OVMF commit=173bf5c847e3ca8b42c11796ce048d8e2e916ff8

- BUILDINFO:xen commit=41067cbb7a1ecab6aa2ca0d8d40a4c9f36c5e76e

- BUILDINFO:QEMU 上游 commit=8bff6989bd0bafcc0ddf859c23ce6a2ff21a80ff

- BUILDINFO:传统 QEMU commit=346fdd7edd73f8287d0d0a2bab9c67b71bc6b8ba

- BUILDINFO:IPXE commit=9a93db3f0947484e30e753bbd61a10b17336e20e

- BUILDINFO:SeaBIOS commit=7d9cbe613694924921ed1a6f8947d711c5832eee

- x86/cpu:修复 PCPU 显示期间的 IST 处理 (Andrew Cooper) [Orabug:26901421] (CVE-2017-15594)

- x86/shadow:请勿为 4 级转换的客户机创建自线性阴影映射 (Andrew Cooper) [Orabug:
26901413] (CVE-2017-15592)

- x86:禁用自动转换的 PV 客户机 (Andrew Cooper) [Orabug:26901413] (CVE-2017-15592)

- x86:不允许 page_unlock 丢弃最后的类型引用 (Jan Beulich) [Orabug:26901401] (CVE-2017-15593)

- x86:请勿存储过时的 TLB 刷新时间戳 (Jan Beulich) [Orabug:26901391] (CVE-2017-15588)

- x86/mm:默认禁用 PV 线性页表 (George Dunlap) [Orabug:26901363] (CVE-2017-15595)

- x86:将线性页表使用限制到单一级别 (Jan Beulich) [Orabug:26901363] (CVE-2017-15595)

- x86/HVM:在仿真路径中预先填入部分使用的变量 (Jan Beulich) [Orabug:26901338] (CVE-2017-15589)

- x86 / FLASK:修复 unmap-domain-IRQ XSM 挂钩 (Jan Beulich) [Orabug:26901311] (CVE-2017-15590)

- x86 / IRQ:有条件地保留映射错误路径中的 irq <-> pirq 映射 (Jan Beulich) [Orabug:26901311] (CVE-2017-15590)

- x86/MSI:禁止冗余启用 (Jan Beulich) [Orabug:26901311] (CVE-2017-15590)

- x86:在(取消)映射 pIRQ-s 时强制执行正确的权限 (Jan Beulich) [Orabug:26901311] (CVE-2017-15590)

- x86:不允许在未拥有的设备上进行 MSI pIRQ 映射 (Jan Beulich) [Orabug:26901311] (CVE-2017-15590)

- gnttab:修复引脚计数/页面引用争用 (Jan Beulich) [Orabug:26901277] (CVE-2017-15597)

解决方案

更新受影响的 xen/xen-devel/xen-tools 程序包。

另见

http://www.nessus.org/u?148c4cad

http://www.nessus.org/u?5c58c23c

http://www.nessus.org/u?47e18437

插件详情

严重性: Critical

ID: 104201

文件名: oraclevm_OVMSA-2017-0162.nasl

版本: 3.9

类型: local

发布时间: 2017/10/27

最近更新时间: 2021/1/4

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.3

CVSS v2

风险因素: High

基本分数: 9

时间分数: 7

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 8.2

矢量: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:oracle:vm:xen, p-cpe:/a:oracle:vm:xen-devel, p-cpe:/a:oracle:vm:xen-tools, cpe:/o:oracle:vm_server:3.2, cpe:/o:oracle:vm_server:3.3, cpe:/o:oracle:vm_server:3.4

必需的 KB 项: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2017/10/26

漏洞发布日期: 2017/10/18

参考资料信息

CVE: CVE-2017-15588, CVE-2017-15589, CVE-2017-15590, CVE-2017-15592, CVE-2017-15593, CVE-2017-15594, CVE-2017-15595, CVE-2017-15597