Oracle Linux 5:kernel (ELSA-2014-1143-1)

low Nessus 插件 ID 77549

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

来自 Red Hat 安全公告 2014:1143:

更新后的 kernel 程序包修复了一个安全问题和多个缺陷,现在可用于 Red Hat Enterprise Linux 5。

Red Hat 产品安全团队将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

kernel 程序包包含 Linux 内核,后者是任何 Linux 操作系统的核心。

* 在 Linux 内核的系统调用审计实现中发现越界内存访问缺陷。在定义了现有审计规则的系统上,本地非特权用户能够利用此缺陷将内核内存泄漏到用户空间,还可能导致系统崩溃。
(CVE-2014-3917,中危)

此更新还修复以下缺陷:

* 在 fsync() 操作的工作负载很重的情况下,日记记录代码(jbd 和 jbd2)中的缺陷会触发 BUG_ON 并导致内核 oops。而且,fdatasync() 无法立即仅以文件大小写出更改。通过向后移植一系列在 Red Hat Enterprise Linux 6 的相应代码中修复这些问题的修补程序,这些问题已得到解决。此更新也改善了 ext3 和 ext4 文件系统的性能。(BZ#1116027)

* 由于 ext4 代码中存在缺陷,如果 inode 大小更改是文件中唯一的元数据更改,fdatasync() 系统调用不会强制将此更改写入磁盘。如果系统意外终止,此缺陷会导致 inode 大小出错,并可能丢失数据。已修复处理 inode 更新的代码,现在 fdatasync() 在此情况下会按预期方式将数据写入磁盘。(BZ#1117665)

* 错误地将针对 tg3 驱动程序中 DMA 读取问题的变通方案应用到整个 Broadcom 5719 和 5720 芯片组系列。此变通方案仅对 5719 芯片的 A0 修订版有效,对于其他修订版和芯片有时会导致 Tx 超时。此更新仅将上述变通方案应用到 5719 芯片的 A0 修订版。(BZ#1121017)

* 由于页面回写代码中存在缺陷,在内存压力较大且 NFS 负载较重时,系统处于无响应状态。此更新修复了用于处理脏页的代码,并且脏页写出不会再淹没工作队列。(BZ#1125246)

建议所有内核用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。必须重新启动系统才能使此更新生效。

解决方案

更新受影响的 kernel 程序包。

另见

https://oss.oracle.com/pipermail/el-errata/2014-September/004408.html

插件详情

严重性: Low

ID: 77549

文件名: oraclelinux_ELSA-2014-1143-1.nasl

版本: 1.8

类型: local

代理: unix

发布时间: 2014/9/5

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.2

CVSS v2

风险因素: Low

基本分数: 3.3

时间分数: 2.4

矢量: CVSS2#AV:L/AC:M/Au:N/C:P/I:N/A:P

漏洞信息

CPE: p-cpe:/a:oracle:linux:kernel, p-cpe:/a:oracle:linux:kernel-pae, p-cpe:/a:oracle:linux:kernel-pae-devel, p-cpe:/a:oracle:linux:kernel-debug, p-cpe:/a:oracle:linux:kernel-debug-devel, p-cpe:/a:oracle:linux:kernel-devel, p-cpe:/a:oracle:linux:kernel-doc, p-cpe:/a:oracle:linux:kernel-headers, p-cpe:/a:oracle:linux:kernel-xen, p-cpe:/a:oracle:linux:kernel-xen-devel, cpe:/o:oracle:linux:5

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

易利用性: No known exploits are available

补丁发布日期: 2014/9/4

参考资料信息

CVE: CVE-2014-3917

BID: 67699

RHSA: 2014:1143