OracleVM 2.2:ntp (OVMSA-2015-0002)

high Nessus 插件 ID 80395

简介

远程 OracleVM 主机缺少安全更新。

描述

远程 OracleVM 系统缺少必要修补程序来解决关键安全更新:

- 不为解析器生成弱控制密钥 (CVE-2014-9293)

- 不在 ntp-keygen 中生成弱 MD5 密钥 (CVE-2014-9294)

- 修复通过特别构建的数据包造成的缓冲区溢出 (CVE-2014-9295)

- 再次增加 memlock 限制 (#1035198)

- 允许选择私钥文件的密码 (#741573)

- 恢复 init 脚本优先级(#470945、#689636)

- 终止试用修补程序 (#489835)

- 将 restorecon 调用移动到 %posttrans

- 在 ntpd 上调用 restorecon 并在 start 上调用 ntpdate (#470945)

- 在使用超过 512 个本地地址时不会崩溃 (#661934)

- 添加 -I 选项 (#528799)

- 修复 -L 选项,不再需要参数 (#460434)

- 将 ntpd 和 ntpdate 移动到 /sbin,并在引导时提前启动(#470945、#689636)

- 增加 memlock 限制 (#575874)

- 忽略试用地址 (#489835)

- 打印同步距离,而不是 ntpstat 中的分散 (#679034)

- 修复 ntpq 和 ntp-keygen 手册页中的拼写错误(#664524、#664525)

- 详尽说明 ntpd -q 描述 (#591838)

- 不验证 ntp.conf (#481151)

- 替换 Prereq 标签

- 修复模式 7 数据包的 DoS(#532640、CVE-2009-3563)

- 使用 -fno-strict-aliasing 编译

- 修复解析 Autokey 关联消息时发生的缓冲区溢出(#500784,CVE-2009-1252)

- 修复 ntpq 中的缓冲区溢出(#500784,CVE-2009-0159)

- 修复畸形签名检查(#479699,CVE-2009-0021)

解决方案

更新受影响的 ntp 程序包。

另见

http://www.nessus.org/u?cb11e689

插件详情

严重性: High

ID: 80395

文件名: oraclevm_OVMSA-2015-0002.nasl

版本: 1.20

类型: local

发布时间: 2015/1/7

最近更新时间: 2021/1/4

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:oracle:vm:ntp, cpe:/o:oracle:vm_server:2.2

必需的 KB 项: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2015/1/6

漏洞发布日期: 2009/1/7

参考资料信息

CVE: CVE-2009-0021, CVE-2009-0159, CVE-2009-1252, CVE-2009-3563, CVE-2014-9293, CVE-2014-9294, CVE-2014-9295

BID: 33150, 34481, 35017, 37255, 71757, 71761, 71762

CWE: 119, 287