CentOS 5:kernel (CESA-2013:0594)

high Nessus 插件 ID 65062

简介

远程 CentOS 主机缺少一个或多个安全更新。

描述

更新后的 kernel 程序包修复了多种安全问题和多个缺陷,现在可用于 Red Hat Enterprise Linux 5。

Red Hat 安全响应团队将此更新评级为具有低危安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

kernel 程序包包含 Linux 内核,后者是任何 Linux 操作系统的核心。

此更新修复了以下安全问题:

* 在 Linux 内核的通用磁盘格式 (UDF) 文件系统实现的 udf_load_logicalvol() 函数中发现缓冲区溢出缺陷。对系统具有物理访问权限的攻击者可利用这些缺陷造成拒绝服务或升级其权限。(CVE-2012-3400,低危)

此更新还修复以下缺陷:

* 以前,Emulex BladeEngine 2 (BE2) 控制器上的中断处理有时可能发生争用条件,导致网络适配器不响应。此更新为 be2net 驱动程序提供了一系列修补程序,可防止发生争用。使用 BE2 芯片组的网卡不再因未正确处理中断事件而挂起。(BZ#884704)

* 引导时间内存分配池(DMI 堆)用于在系统引导期间保留桌面管理界面 (DMI) 设备的列表。以前,DMI 堆的大小在 AMD64 和 Intel 64 架构上只有 2048 字节,DMI 堆空间在某些系统(例如 IBM System x3500 M2)上很容易耗尽。在某些情况下的后续 OOM 失败可导致空指针条目存储在 DMI 设备列表中。
结果,扫描这些损坏的 DMI 设备列表会导致内核错误。AMD64 和 Intel 64 架构的引导时间内存分配池已扩大到 4096 字节,负责填充 DMI 设备列表的例程已经修改,当其名称字符串为 NULL 时会跳过条目。内核在此情况下不再混乱。(BZ#902683)

* 在内核错误时用于打印内核感染输出的缓冲区太小,导致内核感染输出有时打印不完整。通过此更新,缓冲区大小已经调整,内核感染输出现在可正常显示。(BZ#905829)

* 用于打印内核感染输出的代码包含印刷错误。结果,在内核错误时显示的内核感染输出无法为不受支持的硬件提供感染错误消息。此更新修复了拼写错误,内核感染输出现在会正确显示。(BZ#885063)

用户应升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。必须重新启动系统才能使此更新生效。

解决方案

更新受影响的 kernel 程序包。

另见

http://www.nessus.org/u?7ede7793

插件详情

严重性: High

ID: 65062

文件名: centos_RHSA-2013-0594.nasl

版本: 1.11

类型: local

代理: unix

发布时间: 2013/3/7

最近更新时间: 2021/1/4

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.0

CVSS v2

风险因素: High

基本分数: 7.6

时间分数: 5.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2012-3400

漏洞信息

CPE: p-cpe:/a:centos:centos:kernel, p-cpe:/a:centos:centos:kernel-pae, p-cpe:/a:centos:centos:kernel-pae-devel, p-cpe:/a:centos:centos:kernel-debug, p-cpe:/a:centos:centos:kernel-debug-devel, p-cpe:/a:centos:centos:kernel-devel, p-cpe:/a:centos:centos:kernel-doc, p-cpe:/a:centos:centos:kernel-headers, p-cpe:/a:centos:centos:kernel-xen, p-cpe:/a:centos:centos:kernel-xen-devel, cpe:/o:centos:centos:5

必需的 KB 项: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2013/3/6

漏洞发布日期: 2012/10/3

参考资料信息

CVE: CVE-2012-3400

BID: 54279

RHSA: 2013:0594