Debian セキュリティ勧告
DSA-1907-1 kvm -- 複数の脆弱性
- 報告日時:
- 2009-10-13
- 影響を受けるパッケージ:
- kvm
- 危険性:
- あり
- 参考セキュリティデータベース:
- Debian バグ追跡システム: バグ 509997, バグ 548975.
Mitre の CVE 辞書: CVE-2008-5714, CVE-2009-3290. - 詳細:
-
完全仮想化システム kvm に、複数の問題が発見されました。The Common Vulnerabilities and Exposures project は以下の問題を認識しています。
- CVE-2008-5714
Chris Webb さんにより、KVM の VNC パスワードを制限する処理に境界を 1 誤 るバグがあり、パスワードが 7 文字に制限されていることが発見されました。 この欠陥により、本来 8 文字を意図していた VNC パスワードが 7 文字に制限 されるため、リモートの攻撃者からのパスワード推定が多少容易になります。
- CVE-2009-3290
KVM の kvm_emulate_hypercall 関数がリング 0 からの MMU ハイパーコールを制 限していないため、ローカルのゲスト OS ユーザからサービス拒否攻撃 (ゲスト カーネルのクラッシュ) や、ゲストのカーネルメモリの読み書きが可能であるこ とが発見されました。
安定版 (stable) ディストリビューション (lenny) では、これらの問題はバージ ョン 72+dfsg-5~lenny3 で修正されています。
旧安定版 (etch) には kvm パッケージは収録されていません。
テスト版ディストリビューション (squeeze) では、これらの問題は近く修正予定 です。
不安定版 (unstable) ディストリビューション (sid) では、これらの問題はバー ジョン 85+dfsg-4.1 で修正されています。
直ぐに kvm パッケージをアップグレードすることを勧めます。
- CVE-2008-5714
- 修正:
-
Debian GNU/Linux 5.0 (lenny)
- ソース:
- http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3.dsc
- http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3.diff.gz
- http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg.orig.tar.gz
- http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3.diff.gz
- アーキテクチャ非依存コンポーネント:
- http://security.debian.org/pool/updates/main/k/kvm/kvm-source_72+dfsg-5~lenny3_all.deb
- AMD64:
- http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3_amd64.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/k/kvm/kvm_72+dfsg-5~lenny3_i386.deb
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。