INFSA-2024:6964: Устранение уязвимостей virt:rhel и virt-devel:rhel
Информация о бюллетене
Идентификатор: INFSA-2024:6964
Тип: устранение уязвимостей
Дата публикации: 2024-10-11 09:37:22 UTC
Информация о пакете
Kernel-based Virtual Machine (KVM) — программное решение, обеспечивающее виртуализацию в среде Linux на многочисленных аппаратных платформах. Модуль virt:rhel содержит пакеты, которые предоставляют компоненты пользовательского пространства, используемые для запуска виртуальных машин с использованием KVM. Пакеты также предоставляют API для управления виртуальными системами и взаимодействия с ними.
Описание уязвимостей
- CVE-2024-3446
Уязвимость эмулятора аппаратного обеспечения QEMU связана с ошибкой повторного освобождения памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путём выполнения повторного входа DMA.
- CVE-2024-7383
Уязвимость Libnbd вызвана неправильной проверкой сертификата. Эксплуатация уязвимости может позволить нарушителю осуществить атаку типа «человек посередине» и получить доступ к каналу связи между конечными точками для получения конфиденциальной информации или дальнейшей компрометации системы.
- CVE-2024-7409
Уязвимость QEMU вызвана некорректной синхронизацией в сервере qemu nbd во время закрытия сокета. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, отправляя специально созданный запрос.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-3446
БДУ —
BDU:2024-03304
|
нет информации | 8.2 | нет информации |
NIST — CVE-2024-7383
|
нет информации | 7.4 | нет информации |
NIST — CVE-2024-7409
|
нет информации | 7.5 | нет информации |
Обновлённые пакеты