• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-4469-1 libvirt -- обновление безопасности

Главная Специалистам База уязвимостей DSA-4469-1 libvirt -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Описание
В Libvirt, библиотеке абстракций виртуализации, были обнаружены
две уязвимости, позволяющие API-клиенту с правами только на чтение
выполнять произвольные команды с помощью API virConnectGetDomainCapabilities
или считывать, либо выполнять произвольные файлы с помощью API
virDomainSaveImageGetXMLDesc.
Кроме того, была обновлена карта ЦП libvirt с целью более простого исправления
CVE-2018-3639, CVE-2017-5753, CVE-2017-5715, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130 и CVE-2019-11091 путём поддержки таких возможностей ЦП, как md-clear, ssbd, spec-ctrl
и ibpb CPU, при выборе моделей ЦП без необходимости обращения к
транзитной пересылке задач основному узлу.
В стабильном выпуске (stretch) эти проблемы были исправлены в
версии 3.0.0-4+deb9u4.
Рекомендуется обновить пакеты libvirt.
С подробным статусом поддержки безопасности libvirt можно ознакомиться на
соответствующей странице отслеживания безопасности по адресу
https://security-tracker.debian.org/tracker/libvirt">https://security-tracker.debian.org/tracker/libvirt">https://security-tracker.debian.org/tracker/libvirt
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
libnss-libvirt - 3.0.0-4+deb9u4
libvirt-clients - 3.0.0-4+deb9u4
libvirt-daemon - 3.0.0-4+deb9u4
libvirt-daemon-system - 3.0.0-4+deb9u4
libvirt-dev - 3.0.0-4+deb9u4
libvirt-doc - 3.0.0-4+deb9u4
libvirt-sanlock - 3.0.0-4+deb9u4
libvirt0 - 3.0.0-4+deb9u4
Ссылки
http://www.debian.org/security/dsa-4469/

Источник: CVE
Наименование: CVE-2019-10161
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-10161

Источник: CVE
Наименование: CVE-2019-10167
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-10167