INFSA-2024:6964: Устранение уязвимостей virt:rhel и virt-devel:rhel

Информация о бюллетене

Идентификатор: INFSA-2024:6964

Тип: устранение уязвимостей

Дата публикации: 2024-10-11 09:37:22 UTC

Информация о пакете

Kernel-based Virtual Machine (KVM) — программное решение, обеспечивающее виртуализацию в среде Linux на многочисленных аппаратных платформах. Модуль virt:rhel содержит пакеты, которые предоставляют компоненты пользовательского пространства, используемые для запуска виртуальных машин с использованием KVM. Пакеты также предоставляют API для управления виртуальными системами и взаимодействия с ними.

Описание уязвимостей

  • CVE-2024-3446

    Уязвимость эмулятора аппаратного обеспечения QEMU связана с ошибкой повторного освобождения памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путём выполнения повторного входа DMA.

  • CVE-2024-7383

    Уязвимость Libnbd вызвана неправильной проверкой сертификата. Эксплуатация уязвимости может позволить нарушителю осуществить атаку типа «человек посередине» и получить доступ к каналу связи между конечными точками для получения конфиденциальной информации или дальнейшей компрометации системы.

  • CVE-2024-7409

    Уязвимость QEMU вызвана некорректной синхронизацией в сервере qemu nbd во время закрытия сокета. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, отправляя специально созданный запрос.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
NIST — CVE-2024-3446
БДУ — BDU:2024-03304
нет информации 8.2 нет информации
NIST — CVE-2024-7383
нет информации 7.4 нет информации
NIST — CVE-2024-7409
нет информации 7.5 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты