Oracle Linux 6:内核 (ELSA-2017-0307)

critical Nessus 插件 ID 97371
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

来自 Red Hat 安全公告 2017:0307: 内核的更新现在可用于 Red Hat Enterprise Linux 6。 Red Hat 产品安全团队将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其针对每个漏洞给出了详细的严重性等级。 内核程序包中包含 Linux 内核,后者是任何 Linux 操作系统的核心。 安全补丁: * 当为已执行的子进程创建参数的审计记录时,攻击者可诱使 Linux 内核审计子系统创建损坏的记录,让攻击者得以歪曲或逃避正在执行的命令日志记录。(CVE-2016-6136,中危) * 在 Linux 内核的 SCTP 协议实现中发现缺陷。远程攻击者会触发偏移高达高达 64kB 的越界读取,可能造成系统崩溃。 (CVE-2016-9555,中危) 缺陷补丁: * qlnic 驱动程序此前尝试在所有写入完成之前提取待定传输描述符,导致固件挂起。通过此更新,已修复 qlcnic 驱动程序,以在硬件提取任何待定传输描述符之前完成所有写入。因此,固件不会再发生 qlcnic 驱动程序挂起。(BZ#1403143) * 此前,装载 NFS 共享时,即使未在装载命令中使用 '-o fsc' 选项,也会错误启用文件系统 (FS) 缓存。因此,即使用户未下指示,cachefilesd 服务也会在 NFS 共享中存储文件。通过此更新,如果 ‘-o fsc’ 选项没有指示,则 NFS 不使用 FS 缓存。因此,如果未使用 '-o fsc' 选项,则 NFS 不会再启用缓存。(BZ#1399172) * 此前,当 current_fileid 计数器通过溢出 32 位值到达环绕点时,NFS 客户端和 NFS 服务器会陷入涉及写入操作和 NFS4ERR_EXPIRED 响应的 NFS4 协议循环中。此更新修复了 NFS 服务器,以处理 current_fileid 环绕。因此,不会再发生上述 NFS4 协议循环。(BZ#1399174) * 此前,当 HPSA 驱动程序按照预期等待现有 I/O 操作完成时,Hewlett Packard Smart Array (HPSA) 设备的配置会造成硬件误设为离线。因此,出现内核错误。此更新防止出现所述问题。因此,不会再发生内核错误。(BZ#1399175) * 此前,由于 __copy_tofrom_user() 函数返回错误值,所以有时因复制数据至错误内存位置而发生内存损坏。此更新修复了 __copy_tofrom_user() 函数,所以不会再返回比要求复制的字节数更大的值。因此,在所述情况下,不会再发生内存损坏。 (BZ#1398185) * 此前,Hyper-V 服务器群集上的来宾虚拟机 (Vms) 在某些情况下,会于正常节点故障转移测试过程中重新启动,因为主机独立于有所响应的来宾,不断发送检测信号数据包。此更新通过正确响应队列中(即使为待定)所有检测信号消息,来修复缺陷。因此,在所述情况下,来宾 VM 不会再重新启动。(BZ#1397739) * 当 fallocate 实用工具的“打洞”功能应用于区段深度为 1 的 ext4 文件系统 inode 上时,inode 的区段树有时会发生损坏。通过此更新,已修复底层源代码,在所述情况下,不会再损坏区段树。(BZ#1397808)

解决方案

更新受影响的 kernel 程序包。

另见

https://linux.oracle.com/errata/ELSA-2017-0307.html

插件详情

严重性: Critical

ID: 97371

文件名: oraclelinux_ELSA-2017-0307.nasl

版本: 3.11

类型: local

代理: unix

发布时间: 2017/2/24

最近更新时间: 2021/9/8

依存关系: linux_alt_patch_detect.nasl, ssh_get_info.nasl

风险信息

CVSS 分数来源: CVE-2016-9555

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: AV:N/AC:L/Au:N/C:C/I:C/A:C

时间矢量: E:U/RL:OF/RC:C

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:oracle:linux:6, p-cpe:/a:oracle:linux:kernel, p-cpe:/a:oracle:linux:kernel-abi-whitelists, p-cpe:/a:oracle:linux:kernel-debug, p-cpe:/a:oracle:linux:kernel-debug-devel, p-cpe:/a:oracle:linux:kernel-devel, p-cpe:/a:oracle:linux:kernel-firmware, p-cpe:/a:oracle:linux:kernel-headers, p-cpe:/a:oracle:linux:perf, p-cpe:/a:oracle:linux:python-perf

必需的 KB 项: Host/OracleLinux, Host/RedHat/release, Host/RedHat/rpm-list, Host/local_checks_enabled

易利用性: No known exploits are available

补丁发布日期: 2017/2/23

漏洞发布日期: 2016/7/4

参考资料信息

CVE: CVE-2016-6136, CVE-2016-9555

RHSA: 2017:0307