OracleVM 3.4 : Unbreakable / etc (OVMSA-2020-0028)

medium Nessus 插件 ID 138416
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 OracleVM 主机缺少一个或多个安全更新。

描述

远程 OracleVM 系统缺少解决关键安全更新的必要补丁:

- ipv4:ipv4_default_advmss 应使用路由 mtu (Eric Dumazet) [Orabug: 31563095]

- net:ipv4:优化 ipv4_default_advmss (Gao Feng) [Orabug: 31563095]

- 恢复“bnxt_en:删除驱动程序中的繁忙轮询逻辑。”(Brian Maly) [Orabug: 28151475]

- md:批处理刷新请求。(NeilBrown) [Orabug:31332821]

- ALSA:core:修复注册与断开连接之间的卡竞用问题 (Takashi Iwai) [Orabug: 31351891] (CVE-2019-15214)

- media:dvb-usb-v2:lmedm04:将 ts2020 attach 函数移动到 dm04_lme2510_tuner (Malcolm Priestley) [Orabug:
31352061] (CVE-2017-16538)

- media:dvb-usb-v2:lmedm04:改进温启动的逻辑检查 (Malcolm Priestley) [Orabug: 31352061] (CVE-2017-16538)

- atomic_open:修复对 create_error 的处理 (Al Viro) [Orabug: 31493395]

- media:ttusb-dec:修复 ttusb_dec_send_command 中的信息泄漏问题 (Tomas Bortoli) [Orabug:
31351119] (CVE-2019-19533)

- NFS:修复 readdir 中的性能回归问题 (Trond Myklebust) [Orabug: 31409061]

- x86/speculation:将 Ivy Bridge 添加到受影响列表中 (Josh Poimboeuf) [Orabug: 31475612] (CVE-2020-0543)

- x86/speculation:添加 SRBDS 漏洞和缓解措施文档 (Mark Gross) [Orabug: 31475612] (CVE-2020-0543)

- x86/speculation:添加特殊寄存器缓冲区数据采样 (SRBDS) 缓解措施 (Mark Gross) [Orabug:
31475612] (CVE-2020-0543)

- x86/cpu:将“table”参数添加到 cpu_matches 中 (Mark Gross) [Orabug: 31475612] (CVE-2020-0543)

- x86/cpu:将一个步进字段添加到结构 x86_cpu_id 中 (Mark Gross) [Orabug: 31475612] (CVE-2020-0543)

- x86/cpu:将 cpu_data.x86_mask 重命名为 cpu_data.x86_stepping (Jia Zhang) [Orabug: 31475612] (CVE-2020-0543)

- MCE:将 AMD 平台上的 MCE bank 限制为 6 (Zhenzhong Duan) [Orabug: 30000521]

- can:peak_usb:修复 slab 信息泄漏问题 (Johan Hovold) [Orabug: 31351141] (CVE-2019-19534)

- can:peak_usb:pcan_usb_pro:修复向 USB 设备泄漏信息的问题 (Tomas Bortoli) [Orabug: 31351250] (CVE-2019-19536)

- xfs:修复冻结挂起问题 (Junxiao Bi) [Orabug: 31430876]

- iscsi_target:修复不匹配的 spinlock 解锁 (Junxiao Bi) [Orabug: 31202372]

解决方案

更新受影响的 kernel-uek/kernel-uek-firmware 程序包。

另见

https://oss.oracle.com/pipermail/oraclevm-errata/2020-July/000989.html

插件详情

严重性: Medium

ID: 138416

文件名: oraclevm_OVMSA-2020-0028.nasl

版本: 1.2

类型: local

发布时间: 2020/7/14

最近更新时间: 2020/7/16

依存关系: ssh_get_info.nasl

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.2

时间分数: 5.3

矢量: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

时间矢量: CVSS2#E:U/RL:OF/RC:C

CVSS v3

风险因素: Medium

基本分数: 6.6

时间分数: 5.8

矢量: CVSS:3.0/AV:P/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:2.3:o:oracle:vm_server:3.4:*:*:*:*:*:*:*, p-cpe:2.3:a:oracle:vm:kernel-uek:*:*:*:*:*:*:*, p-cpe:2.3:a:oracle:vm:kernel-uek-firmware:*:*:*:*:*:*:*

必需的 KB 项: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2020/7/13

漏洞发布日期: 2017/11/4

参考资料信息

CVE: CVE-2017-16538, CVE-2019-15214, CVE-2019-19534, CVE-2019-19533, CVE-2019-19536, CVE-2020-0543