• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3426-2 linux -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3426-2 linux -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:L/AC:M/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
ctdb (any) ctdb-dbg (any) ctdb-pcp-pmda (any) libctdb-dev (any)
Описание
В ядре Linux было обнаружено несколько уязвимостей, которые могут
приводить к повышению привилегий, отказу в обслуживании, утечке информации
или потере данных.

CVE-2013-7446
    Дмитрий Вьюков обнаружил, что определённая последовательность корректных
    операций над локальными (AF_UNIX) сокетами может приводить к
    использованию указателей после освобождения памяти. Это может использоваться для вызова отказа в
    обслуживании (аварийная остановка) или возможному повышению привилегий.
CVE-2015-7799
    Было обнаруженое, что пользователь, получивший доступ к /dev/ppp, может вызывать
    отказ в обслуживании (аварийная остановка) путём передачи некорректных параметром
    PPPIOCSMAXCID ioctl. Это также касается и к нодам устройств ISDN PPP.
CVE-2015-7833
    Сергей Шумило, Хенрик Швартке и Ральф Шпеннеберг обнаружили
    уязвимость в коде обработки определённых дескрипторов устройств USB в
    драйвере usbvision. Злоумышленник, имеющий физический доступ к системе, может
    использовать эту уязвимость для аварийного завершения работы системы. Эта уязвимость была частично
    исправлена в DSA 3396-1.
CVE-2015-8104
    Ян Бёлих сообщил об уязвимости, связанной с гостевой и основной системами, приводящей к
    отказу в обслуживании, которая возникает в гипервизоре KVM при запуске на процессорах AMD. Злоумышленник
    на гостевой системе может порождать бесконечный поток исключений debug (#DB),
    приводящий к тому, что микрокод процессора войдёт в бесконечный цикл, при котором
    ядро никогда не получает другое прерывание. Это приводит к панике ядра на
    основной системе.
CVE-2015-8374
    Было обнаружено, что Btrfs неправильно реализует обрезание
    сжатых строковых экстент. Это может приводить к утечке
    информации в том случае, если файл обрезается, а позднее другие пользователи получают к нему доступ
    для чтения. Кроме того, это может приводить к потере данных. Эта уязвимость была исправлены
    только в стабильном выпуске (jessie).
CVE-2015-8543
    Было обнаружено, что локальный пользователь, имеющий права на создание
    неструктурированных сокетов, может вызывать отказ в обслуживании, указав для такого
    сокета неправильный номер протокола. Злоумышленник должен обладать CAP_NET_RAW
    в пользовательском пространстве имён. Эта уязвимость была исправлена только
    в стабильном выпуске (jessie).

В предыдущем стабильном выпуске (wheezy) эти проблемы были исправлены
в версии 3.2.73-2+deb7u1. Кроме того, данное обновление содержит несколько
изменений, которые изначально предназначались для готовящейся редакции Wheezy.
В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 3.16.7-ckt20-1+deb8u1. Кроме того, данное обновление содержит несколько
изменений, которые изначально предназначались для готовящейся редакции Jessie.
Рекомендуется обновить пакеты linux.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
ctdb-dbg - 2.5.4+debian0-4+deb8u1
ctdb-pcp-pmda - 2.5.4+debian0-4+deb8u1
libctdb-dev - 2.5.4+debian0-4+deb8u1
Debian GNU/Linux 7:
noarch:
ctdb - 1.12+git20120201-5
ctdb-dbg - 1.12+git20120201-5
libctdb-dev - 1.12+git20120201-5
Ссылки
http://www.debian.org/security/dsa-3426/

Источник: CVE
Наименование: CVE-2015-8543
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-8543

Источник: CVE
Наименование: CVE-2013-7446
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-7446

Источник: CVE
Наименование: CVE-2015-7799
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-7799

Источник: CVE
Наименование: CVE-2015-8374
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-8374

Источник: CVE
Наименование: CVE-2015-7833
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-7833

Источник: CVE
Наименование: CVE-2015-8104
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-8104