Ubuntu 12.04 LTS / 12.10 / 13.10:libvirt 漏洞 (USN-2093-1)

medium Nessus 插件 ID 72232

简介

远程 Ubuntu 主机缺少一个或多个与安全有关的修补程序。

描述

Martin Kletzander 发现 libvirt 未正确处理从 LXC 客户机读取内存可调参数。本地用户可能利用此缺陷造成 libvirtd 崩溃,从而导致拒绝服务。
此问题只影响 Ubuntu 13.10。(CVE-2013-6436)

Dario Faggioli 发现 libvirt 未正确处理 libxl 驱动程序。本地用户可能利用此缺陷造成 libvirtd 崩溃,从而导致拒绝服务或者可能执行任意代码。此问题只影响 Ubuntu 13.10。(CVE-2013-6457)

已发现处理块设备时,libvirt 中包含多个争用条件。远程只读用户可利用此缺陷来造成 libvirtd 崩溃,从而导致拒绝服务。
(CVE-2013-6458)

Eric Blake 发现 libvirt 未正确处理某些 ACL。
攻击者利用此缺陷可能获取某些敏感信息。此问题只影响 Ubuntu 13.10。(CVE-2014-0028)

Jiri Denemark 发现 libvirt 未正确处理 keepalive。
远程攻击者可能利用此缺陷造成 libvirtd 崩溃,从而导致拒绝服务。(CVE-2014-1447)。

解决方案

更新受影响的 libvirt-bin 和/或 libvirt0 程序包。

另见

https://usn.ubuntu.com/2093-1/

插件详情

严重性: Medium

ID: 72232

文件名: ubuntu_USN-2093-1.nasl

版本: 1.8

类型: local

代理: unix

发布时间: 2014/1/31

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.9

矢量: CVSS2#AV:A/AC:H/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:canonical:ubuntu_linux:libvirt-bin, p-cpe:/a:canonical:ubuntu_linux:libvirt0, cpe:/o:canonical:ubuntu_linux:12.04:-:lts, cpe:/o:canonical:ubuntu_linux:12.10, cpe:/o:canonical:ubuntu_linux:13.10

必需的 KB 项: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

易利用性: No known exploits are available

补丁发布日期: 2014/1/30

漏洞发布日期: 2014/1/7

参考资料信息

CVE: CVE-2013-6436, CVE-2013-6457, CVE-2013-6458, CVE-2014-0028, CVE-2014-1447

BID: 64549, 64723, 64945, 64963, 65004

USN: 2093-1