描述
远程主机受到 GLSA-202208-36 中所述漏洞的影响(Oracle VirtualBox:多个漏洞)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。难以利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 7.5(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2021-2145、CVE-2021-2309、CVE-2021-2310)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.2(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2021-2250)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。如果成功利用此漏洞进行攻击,攻击者可在未经授权的情况下创建、删除或修改关键数据或所有 Oracle VM VirtualBox 可访问数据,以及未经授权访问关键数据或完整访问所有 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 8.4(机密性和完整性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)。(CVE-2021-2264)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 6.0(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N)。(CVE-2021-2266、CVE-2021-2306)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。利用此漏洞比较困难,具有网络访问权限的未经身份验证的攻击者可借此通过 RDP 入侵 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.1(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)。(CVE-2021-2279)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。利用此漏洞比较容易,未经身份验证的攻击者可借此登录 Oracle VM VirtualBox 执行所在的基础架构,从而入侵 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 7.1(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)。
(CVE-2021-2280、CVE-2021-2282、CVE-2021-2283、CVE-2021-2285、CVE-2021-2287)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。利用此漏洞比较容易,未经身份验证的攻击者可借此登录 Oracle VM VirtualBox 执行所在的基础架构,从而入侵 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致在未经授权的情况下创建、删除或修改关键数据或所有 Oracle VM VirtualBox 可访问数据的访问权限。CVSS 3.1 基本分数 7.1(完整性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N)。(CVE-2021-2281、CVE-2021-2284、CVE-2021-2286)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。难以利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 4.7(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N)。(CVE-2021-2291)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。难以利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 5.3(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:N/A:N)。(CVE-2021-2296、CVE-2021-2297)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.20 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。注意:此漏洞仅影响 Windows 系统。CVSS 3.1 基本分数 4.4(可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。(CVE-2021-2312)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.2(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2021-2409)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 6.0(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:N/A:H)。(CVE-2021-2442)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完全 DOS),以及在未经授权的情况下更新、插入或删除部分 Oracle VM VirtualBox 可访问数据的访问权限,并且在未经授权的情况下对 Oracle VM VirtualBox 可访问数据子集进行读取访问。注意:此漏洞仅适用于 Solaris x86 和 Linux 系统。CVSS 3.1 基本分数 7.3(机密性、完整性和可用性影响)。
CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:H)。(CVE-2021-2443)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.24 的版本。难以利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox 。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 7.0(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)。(CVE-2021-2454)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 4.4(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。(CVE-2021-2475、CVE-2021-35542)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。注意:此漏洞不适用于 Windows 系统。CVSS 3.1 基本分数 7.8(机密性、完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。(CVE-2021-35538)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 5.5(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)。(CVE-2021-35540)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.28 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。如果成功攻击此漏洞,攻击者可在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁反复崩溃(完全 DOS),以及在未经授权的情况下读取部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 6.7(机密性和可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:H)。(CVE-2021-35545)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.32 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然漏洞位于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响。成功攻击此漏洞可能导致未经授权即可访问关键数据,或完整访问 Oracle Solaris 的所有可访问数据。CVSS 3.1 基本分数 6.5(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N)。(CVE-2022-21394)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。如果成功攻击此漏洞,攻击者可在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁反复崩溃(完全 DOS),以及在未经授权的情况下更新、插入或删除部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 6.7(完整性和可用性影响)。CVSS 向量:
(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:L/A:H)。(CVE-2022-21465)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 6.5(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H)。
(CVE-2022-21471)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。如果成功攻击此漏洞,攻击者可在未经授权的境况下读取部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 3.8(机密性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N)。(CVE-2022-21487)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.34 的版本。可轻松利用的漏洞允许低权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。如果成功攻击此漏洞,攻击者可在未经授权的情况下更新、插入或删除部分 Oracle VM VirtualBox 可访问数据。CVSS 3.1 基本分数 3.8(完整性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N)。(CVE-2022-21488)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.36 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。成功利用此漏洞进行攻击可导致在未经授权的情况下造成 Oracle VM VirtualBox 挂起或频繁出现崩溃(完整 DOS)。CVSS 3.1 基本分数 4.4(可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H)。(CVE-2022-21554)
- Oracle Virtualization 的 Oracle VM VirtualBox 产品中存在漏洞(组件:Core)。支持的版本中受影响的是低于 6.1.36 的版本。可轻松利用的漏洞允许高权限攻击者登录 Oracle VM VirtualBox 执行的基础结构,从而破坏 Oracle VM VirtualBox。虽然该漏洞存在于 Oracle VM VirtualBox, 中,但攻击可能对其他产品造成重大影响(范围更改)。成功利用此漏洞进行攻击可导致接管 Oracle VM VirtualBox。CVSS 3.1 基本分数 8.2(机密性、完整性和可用性影响)。CVSS 向量:(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)。(CVE-2022-21571)
请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。
解决方案
所有 VirtualBox 用户皆应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose >=app-emulation/virtualbox-6.1.36
插件详情
文件名: gentoo_GLSA-202208-36.nasl
支持的传感器: Nessus
风险信息
矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P
矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
时间矢量: CVSS:3.0/E:F/RL:O/RC:C
漏洞信息
CPE: p-cpe:/a:gentoo:linux:virtualbox, p-cpe:/a:gentoo:linux:virtualbox-additions, p-cpe:/a:gentoo:linux:virtualbox-extpack-oracle, p-cpe:/a:gentoo:linux:virtualbox-guest-additions, p-cpe:/a:gentoo:linux:virtualbox-modules, cpe:/o:gentoo:linux
必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list
易利用性: Exploits are available
参考资料信息
CVE: CVE-2021-2145, CVE-2021-2250, CVE-2021-2264, CVE-2021-2266, CVE-2021-2279, CVE-2021-2280, CVE-2021-2281, CVE-2021-2282, CVE-2021-2283, CVE-2021-2284, CVE-2021-2285, CVE-2021-2286, CVE-2021-2287, CVE-2021-2291, CVE-2021-2296, CVE-2021-2297, CVE-2021-2306, CVE-2021-2309, CVE-2021-2310, CVE-2021-2312, CVE-2021-2409, CVE-2021-2442, CVE-2021-2443, CVE-2021-2454, CVE-2021-2475, CVE-2021-35538, CVE-2021-35540, CVE-2021-35542, CVE-2021-35545, CVE-2022-21394, CVE-2022-21465, CVE-2022-21471, CVE-2022-21487, CVE-2022-21488, CVE-2022-21554, CVE-2022-21571