GLSA-202208-36:Oracle VirtualBox:多个漏洞

high Nessus 插件 ID 164536

语言:

描述

远程主机受到 GLSA-202208-36 中所述漏洞的影响(Oracle VirtualBox:多个漏洞)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。难以利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 7.5(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2021-2145、CVE-2021-2309、CVE-2021-2310)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.2(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2021-2250)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。如果成功利用此漏洞进行攻击,攻击者可在未经授权的情况下创建、删除或修改关键数据或所有 Oracle VM VirtualBox 可访问数据,以及未经授权访问关键数据或完整访问所有 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 8.4(机密性和完整性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)。(CVE-2021-2264)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 6.0(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N)。(CVE-2021-2266、CVE-2021-2306)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。利用此漏洞比较困难,具有网络访问权限的未经身份验证的攻击者可借此通过 RDP 入侵 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.1(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)。(CVE-2021-2279)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。利用此漏洞比较容易,未经身份验证的攻击者可借此登录 Oracle VM VirtualBox 执行所在的基础架构,从而入侵 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 7.1(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)。
(CVE-2021-2280、CVE-2021-2282、CVE-2021-2283、CVE-2021-2285、CVE-2021-2287)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。利用此漏洞比较容易,未经身份验证的攻击者可借此登录 Oracle VM VirtualBox 执行所在的基础架构,从而入侵 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致在未经授权的情况下创建、删除或修改关键数据或所有 Oracle VM VirtualBox 可访问数据的访问权限。CVSS 3.1 基本分数 7.1(完整性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N)。(CVE-2021-2281、CVE-2021-2284、CVE-2021-2286)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。难以利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 4.7(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N)。(CVE-2021-2291)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。难以利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 5.3(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:N/A:N)。(CVE-2021-2296、CVE-2021-2297)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。注意:此漏洞仅影响 Windows 系统。CVSS 3.1 基本分数 4.4(可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。(CVE-2021-2312)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.2(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2021-2409)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 6.0(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H)。(CVE-2021-2442)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完全 DOS),以及在未经授权的情况下更新、插入或删除部分 Oracle VM VirtualBox 可访问数据的访问权限,并且在未经授权的情况下对 Oracle VM VirtualBox 可访问数据子集进行读取访问。注意:此漏洞仅适用于 Solaris x86 和 Linux 系统。CVSS 3.1 基本分数 7.3(机密性、完整性和可用性影响)。
CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:H)。(CVE-2021-2443)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。难以利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 7.0(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)。(CVE-2021-2454)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 4.4(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。(CVE-2021-2475、CVE-2021-35542)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。注意:此漏洞不适用于 Windows 系统。CVSS 3.1 基本分数 7.8(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。(CVE-2021-35538)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 5.5(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。(CVE-2021-35540)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。如果成功攻击此漏洞,攻击者可在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁反复崩溃(完全 DOS),以及在未经授权的情况下读取部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 6.7(机密性和可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:H)。(CVE-2021-35545)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.32 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 6.5(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N)。(CVE-2022-21394)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。如果成功攻击此漏洞,攻击者可在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁反复崩溃(完全 DOS),以及在未经授权的情况下更新、插入或删除部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 6.7(完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:L/A:H)。(CVE-2022-21465)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 6.5(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H)。
(CVE-2022-21471)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。如果成功攻击此漏洞,攻击者可在未经授权的境况下读取部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 3.8(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N)。(CVE-2022-21487)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。如果成功攻击此漏洞,攻击者可在未经授权的情况下更新、插入或删除部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 3.8(完整性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N)。(CVE-2022-21488)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.36 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 4.4(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。(CVE-2022-21554)

- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.36 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.2(机密性、完整性和可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2022-21571)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

所有 VirtualBox 用户皆应升级到最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=app-emulation/virtualbox-6.1.36

另见

https://security.gentoo.org/glsa/202208-36

https://bugs.gentoo.org/show_bug.cgi?id=785445

https://bugs.gentoo.org/show_bug.cgi?id=803134

https://bugs.gentoo.org/show_bug.cgi?id=820425

https://bugs.gentoo.org/show_bug.cgi?id=831440

https://bugs.gentoo.org/show_bug.cgi?id=839990

https://bugs.gentoo.org/show_bug.cgi?id=859391

插件详情

严重性: High

ID: 164536

文件名: gentoo_GLSA-202208-36.nasl

版本: 1.4

类型: local

发布时间: 2022/8/31

最近更新时间: 2023/10/13

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.1

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.6

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2021-2279

CVSS v3

风险因素: High

基本分数: 8.4

时间分数: 7.8

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

CVSS 分数来源: CVE-2021-2264

漏洞信息

CPE: p-cpe:/a:gentoo:linux:virtualbox, p-cpe:/a:gentoo:linux:virtualbox-additions, p-cpe:/a:gentoo:linux:virtualbox-extpack-oracle, p-cpe:/a:gentoo:linux:virtualbox-guest-additions, p-cpe:/a:gentoo:linux:virtualbox-modules, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2022/8/31

漏洞发布日期: 2021/4/20

参考资料信息

CVE: CVE-2021-2145, CVE-2021-2250, CVE-2021-2264, CVE-2021-2266, CVE-2021-2279, CVE-2021-2280, CVE-2021-2281, CVE-2021-2282, CVE-2021-2283, CVE-2021-2284, CVE-2021-2285, CVE-2021-2286, CVE-2021-2287, CVE-2021-2291, CVE-2021-2296, CVE-2021-2297, CVE-2021-2306, CVE-2021-2309, CVE-2021-2310, CVE-2021-2312, CVE-2021-2409, CVE-2021-2442, CVE-2021-2443, CVE-2021-2454, CVE-2021-2475, CVE-2021-35538, CVE-2021-35540, CVE-2021-35542, CVE-2021-35545, CVE-2022-21394, CVE-2022-21465, CVE-2022-21471, CVE-2022-21487, CVE-2022-21488, CVE-2022-21554, CVE-2022-21571