Debian DSA-3396-1:linux - 安全更新

medium Nessus 插件 ID 86832

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已发现 Linux 内核中存在多个可能导致拒绝服务的漏洞。

- CVE-2015-5307 Google 的Ben Serebrin 发现了影响 KVM 管理程序的客户机对主机拒绝服务缺陷。恶意访客可触发“对齐检查”(#AC) 异常的无限流,使处理器宏代码进入无限循环,其中核心无法收到其他中断。由此可导致主机内核混乱。

- CVE-2015-7833 Sergej Schumilo、Hendrik Schwartke 和 Ralf Spenneberg 发现,处理 usbvision 驱动程序中的特定 USB 设备描述符时,存在缺陷。具有系统物理访问权限的攻击者可利用此缺陷造成系统崩溃。

- CVE-2015-7872 Dmitry Vyukov 发现 keyrings 垃圾回收器中的漏洞允许本地用户触发内核错误。

- CVE-2015-7990 已发现针对 CVE-2015-6937 的修复不完整。在未绑定的套接字上发送消息时存在争用条件,仍可造成空指针取消引用。远程攻击者能够通过发送构建的数据包造成拒绝服务(崩溃)。

解决方案

升级 linux 程序包。

对于旧稳定发行版本 (wheezy),已在版本 3.2.68-1+deb7u6 中修复这些问题。

对于稳定发行版本 (jessie),已在版本 3.16.7-ckt11-1+deb8u6 中修复这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2015-5307

https://security-tracker.debian.org/tracker/CVE-2015-7833

https://security-tracker.debian.org/tracker/CVE-2015-7872

https://security-tracker.debian.org/tracker/CVE-2015-7990

https://security-tracker.debian.org/tracker/CVE-2015-6937

https://packages.debian.org/source/jessie/linux

https://www.debian.org/security/2015/dsa-3396

插件详情

严重性: Medium

ID: 86832

文件名: debian_DSA-3396.nasl

版本: 2.7

类型: local

代理: unix

发布时间: 2015/11/11

最近更新时间: 2021/1/11

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.7

CVSS v2

风险因素: Medium

基本分数: 5.9

矢量: CVSS2#AV:L/AC:M/Au:N/C:P/I:P/A:C

CVSS v3

风险因素: Medium

基本分数: 5.8

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:H

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:linux, cpe:/o:debian:debian_linux:7.0, cpe:/o:debian:debian_linux:8.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

补丁发布日期: 2015/11/10

漏洞发布日期: 2015/10/19

参考资料信息

CVE: CVE-2015-5307, CVE-2015-7833, CVE-2015-7872, CVE-2015-7990

DSA: 3396