Debian セキュリティ勧告

DSA-2230-1 qemu-kvm -- 複数の脆弱性

報告日時:
2011-05-01
影響を受けるパッケージ:
qemu-kvm
危険性:
あり
参考セキュリティデータベース:
Debian バグ追跡システム: バグ 611134, バグ 624177.
Mitre の CVE 辞書: CVE-2011-0011, CVE-2011-1750.
詳細:

x86 ハードウェアの完全仮想化ソリューション KVM に二つの欠陥が発見され ました。

  • CVE-2011-0011

    VNC パスワードを空文字列にした場合、ユーザ通知なしに全ての認証が無 効になります。

  • CVE-2011-1750

    The virtio-blk ドライバで、ゲストインスタンスからの入出力要求に対 する検証が不足しており、サービス拒否攻撃や特権の昇格に繋がる可能性 があります。

旧安定版 (lenny) にはこの問題の影響はありません。

安定版 (stable) ディストリビューション (squeeze) では、この問題はバー ジョン 0.12.5+dfsg-5+squeeze1 で修正されています。

不安定版ディストリビューション (sid) では、近く修正予定です。

直ぐに qemu-kvm パッケージをアップグレードすることを勧めます。