Debian セキュリティ勧告

DSA-1907-1 kvm -- 複数の脆弱性

報告日時:
2009-10-13
影響を受けるパッケージ:
kvm
危険性:
あり
参考セキュリティデータベース:
Debian バグ追跡システム: バグ 509997, バグ 548975.
Mitre の CVE 辞書: CVE-2008-5714, CVE-2009-3290.
詳細:

完全仮想化システム kvm に、複数の問題が発見されました。The Common Vulnerabilities and Exposures project は以下の問題を認識しています。

  • CVE-2008-5714

    Chris Webb さんにより、KVM の VNC パスワードを制限する処理に境界を 1 誤 るバグがあり、パスワードが 7 文字に制限されていることが発見されました。 この欠陥により、本来 8 文字を意図していた VNC パスワードが 7 文字に制限 されるため、リモートの攻撃者からのパスワード推定が多少容易になります。

  • CVE-2009-3290

    KVM の kvm_emulate_hypercall 関数がリング 0 からの MMU ハイパーコールを制 限していないため、ローカルのゲスト OS ユーザからサービス拒否攻撃 (ゲスト カーネルのクラッシュ) や、ゲストのカーネルメモリの読み書きが可能であるこ とが発見されました。

安定版 (stable) ディストリビューション (lenny) では、これらの問題はバージ ョン 72+dfsg-5~lenny3 で修正されています。

旧安定版 (etch) には kvm パッケージは収録されていません。

テスト版ディストリビューション (squeeze) では、これらの問題は近く修正予定 です。

不安定版 (unstable) ディストリビューション (sid) では、これらの問題はバー ジョン 85+dfsg-4.1 で修正されています。

直ぐに kvm パッケージをアップグレードすることを勧めます。

修正:

Debian GNU/Linux 5.0 (lenny)

ソース:
http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3.dsc
http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3.diff.gz
http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg.orig.tar.gz
アーキテクチャ非依存コンポーネント:
http://security.debian.org/pool/updates/main/k/kvm/kvm-source_72+dfsg-5~lenny3_all.deb
AMD64:
http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3_amd64.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3_i386.deb

一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。