Рекомендация Debian по безопасности

DSA-4469-1 libvirt -- обновление безопасности

Дата сообщения:
22.06.2019
Затронутые пакеты:
libvirt
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2019-10161, CVE-2019-10167.
Более подробная информация:

В Libvirt, библиотеке абстракций виртуализации, были обнаружены две уязвимости, позволяющие API-клиенту с правами только на чтение выполнять произвольные команды с помощью API virConnectGetDomainCapabilities или считывать, либо выполнять произвольные файлы с помощью API virDomainSaveImageGetXMLDesc.

Кроме того, была обновлена карта ЦП libvirt с целью более простого исправления CVE-2018-3639, CVE-2017-5753, CVE-2017-5715, CVE-2018-12126, CVE-2018-12127, CVE-2018-12130 и CVE-2019-11091 путём поддержки таких возможностей ЦП, как md-clear, ssbd, spec-ctrl и ibpb CPU, при выборе моделей ЦП без необходимости обращения к транзитной пересылке задач основному узлу.

В стабильном выпуске (stretch) эти проблемы были исправлены в версии 3.0.0-4+deb9u4.

Рекомендуется обновить пакеты libvirt.

С подробным статусом поддержки безопасности libvirt можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/libvirt