Рекомендация Debian по безопасности
DSA-4469-1 libvirt -- обновление безопасности
- Дата сообщения:
- 22.06.2019
- Затронутые пакеты:
- libvirt
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2019-10161, CVE-2019-10167.
- Более подробная информация:
-
В Libvirt, библиотеке абстракций виртуализации, были обнаружены две уязвимости, позволяющие API-клиенту с правами только на чтение выполнять произвольные команды с помощью API virConnectGetDomainCapabilities или считывать, либо выполнять произвольные файлы с помощью API virDomainSaveImageGetXMLDesc.
Кроме того, была обновлена карта ЦП libvirt с целью более простого исправления CVE-2018-3639, CVE-2017-5753, CVE-2017-5715, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130 и CVE-2019-11091 путём поддержки таких возможностей ЦП, как md-clear, ssbd, spec-ctrl и ibpb CPU, при выборе моделей ЦП без необходимости обращения к транзитной пересылке задач основному узлу.
В стабильном выпуске (stretch) эти проблемы были исправлены в версии 3.0.0-4+deb9u4.
Рекомендуется обновить пакеты libvirt.
С подробным статусом поддержки безопасности libvirt можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/libvirt