Debian セキュリティ勧告
DSA-2230-1 qemu-kvm -- 複数の脆弱性
- 報告日時:
- 2011-05-01
- 影響を受けるパッケージ:
- qemu-kvm
- 危険性:
- あり
- 参考セキュリティデータベース:
- Debian バグ追跡システム: バグ 611134, バグ 624177.
Mitre の CVE 辞書: CVE-2011-0011, CVE-2011-1750. - 詳細:
-
x86 ハードウェアの完全仮想化ソリューション KVM に二つの欠陥が発見され ました。
- CVE-2011-0011
VNC パスワードを空文字列にした場合、ユーザ通知なしに全ての認証が無 効になります。
- CVE-2011-1750
The virtio-blk ドライバで、ゲストインスタンスからの入出力要求に対 する検証が不足しており、サービス拒否攻撃や特権の昇格に繋がる可能性 があります。
旧安定版 (lenny) にはこの問題の影響はありません。
安定版 (stable) ディストリビューション (squeeze) では、この問題はバー ジョン 0.12.5+dfsg-5+squeeze1 で修正されています。
不安定版ディストリビューション (sid) では、近く修正予定です。
直ぐに qemu-kvm パッケージをアップグレードすることを勧めます。
- CVE-2011-0011