2024-06-28 13:17:52 +00:00
{
"Definition" : [
{
"ID" : "oval:org.altlinux.errata:def:20191665" ,
"Version" : "oval:org.altlinux.errata:def:20191665" ,
"Class" : "patch" ,
"Metadata" : {
"Title" : "ALT-PU-2019-1665: package `kernel-image-un-def` update to version 5.0.8-alt1" ,
"AffectedList" : [
{
"Family" : "unix" ,
"Platforms" : [
"ALT Linux branch p9"
] ,
"Products" : [
"ALT Server" ,
"ALT Virtualization Server" ,
"ALT Workstation" ,
"ALT Workstation K" ,
"ALT Education" ,
"Simply Linux" ,
"Starterkit"
]
}
] ,
"References" : [
{
"RefID" : "ALT-PU-2019-1665" ,
"RefURL" : "https://errata.altlinux.org/ALT-PU-2019-1665" ,
"Source" : "ALTPU"
} ,
{
"RefID" : "BDU:2019-02688" ,
"RefURL" : "https://bdu.fstec.ru/vul/2019-02688" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2019-02762" ,
"RefURL" : "https://bdu.fstec.ru/vul/2019-02762" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2019-02958" ,
"RefURL" : "https://bdu.fstec.ru/vul/2019-02958" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2020-01595" ,
"RefURL" : "https://bdu.fstec.ru/vul/2020-01595" ,
"Source" : "BDU"
} ,
{
"RefID" : "BDU:2020-02567" ,
"RefURL" : "https://bdu.fstec.ru/vul/2020-02567" ,
"Source" : "BDU"
} ,
{
"RefID" : "CVE-2019-10639" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2019-10639" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2019-11191" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11191" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2019-11486" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11486" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2019-11810" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11810" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2019-11815" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11815" ,
"Source" : "CVE"
} ,
{
"RefID" : "CVE-2019-3887" ,
"RefURL" : "https://nvd.nist.gov/vuln/detail/CVE-2019-3887" ,
"Source" : "CVE"
}
] ,
"Description" : " T h i s u p d a t e u p g r a d e s k e r n e l - i m a g e - u n - d e f t o v e r s i o n 5.0 . 8 - a l t 1 . \ n S e c u r i t y F i x ( e s ) : \ n \ n * B D U : 2019 -0 2688 : У я з в и м о с т ь р е а л и з а ц и и п р о т о к о л а S i e m e n s R 3964 д р а й в е р а d r i v e r s / t t y / n _ r 3964 . c я д р а о п е р а ц и о н н о й с и с т е м ы L i n u x , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2019 -0 2762 : У я з в и м о с т ь ф у н к ц и и n e t _ h a s h _ m i x ( ) я д р а о п е р а ц и о н н о й с и с т е м ы L i n u x , п о з в о л я ю щ а я н а р у ш и т е л ю р а с к р ы т ь з а щ и щ а е м у ю и н ф о р м а ц и ю \ n \ n * B D U : 2019 -0 2958 : У я з в и м о с т ь п о д с и с т е м ы в и р т у а л и з а ц и и K e r n e l - b a s e d V i r t u a l M a c h i n e ( K V M ) я д р а о п е р а ц и о н н ы х с и с т е м L i n u x , п о з в о л я ю щ а я н а р у ш и т е л ю в ы з в а т ь о т к а з в о б с л у ж и в а н и и \ n \ n * B D U : 2020 -0 1595 : У я з в и м о с т ь ф у н к ц и и r d s _ t c p _ k i l l _ s o c k я д р а о п е р а ц и о н н о й с и с т е м ы L i n u x , п о з в о л я ю щ а я н а р у ш и т е л ю о к а з а т ь в о з д е й с т в и е н а к о н ф и д е н ц и а л ь н о с т ь , ц е л о с т н о с т ь и д о с т у п н о с т ь з а щ и щ а е м о й и н ф о р м а ц и и \ n \ n * B D U : 2020 -0 2567 : У я з в и м о с т ь ф у н к ц и и l o a d _ a o u t _ b i n a r y ( ) я д р а о п е р а ц и о н н о й с и с т е м ы L i n u x , п о з в о л я ю щ а я н а р у ш и т е л ю о б о й т и м е х а н и з м з а щ и т ы A S L R \ n \ n * C V E -2019 -10639 : T h e L i n u x k e r n e l 4 . x ( s t a r t i n g f r o m 4.1 ) a n d 5 . x b e f o r e 5.0 . 8 a l l o w s I n f o r m a t i o n E x p o s u r e ( p a r t i a l k e r n e l a d d r e s s d i s c l o s u r e ) , l e a d i n g t o a K A S L R b y p a s s . S p e c i f i c a l l y , i t i s p o s s i b l e t o e x t r a c t t h e K A S L R k e r n e l i m a g e o f f s e t u s i n g t h e I P I D v a l u e s t h e k e r n e l p r o d u c e s f o r c o n n e c t i o n - l e s s p r o t o c o l s ( e . g . , U D P a n d I C M P ) . W h e n s u c h t r a f f i c i s s e n t t o m u l t i p l e d e s t i n a t i o n I P a d d r e s s e s , i t i s p o s s i b l e t o o b t a i n h a s h c o l l i s i o n s ( o f i n d i c e s t o t h e c o u n t e r a r r a y ) a n d t h e r e b y o b t a i n t h e h a s h i n g k e y ( v i a e n u m e r a t i o n ) . T h i s k e y c o n t a i n s e n o u g h b i t s f r o m a k e r n e l a d d r e s s ( o f a s t a t i c v a r i a b l e ) s o w h e n t h e k e y i s e x t r a c t e d ( v i a e n u m e r a t i o n ) , t h e o f f s e t o f t h e k e r n e l i m a g e i s e x p o s e d . T h i s a t t a c k c a n b e c a r r i e d o u t r e m o t e l y , b y t h e a t t a c k e r f o r c i n g t h e t a r g e t d e v i c e t o s e n d U D P o r I C M P ( o r c e r t a i n o t h e r ) t r a f f i c t o a t t a c k e r - c o n t r o l l e d I P a d d r e s s e s . F o r c i n g a s e r v e r t o s e n d U D P t r a f f i c i s t r i v i a l i f t h e s e r v e r i s a D N S s e r v e r . I C M P t r a f f i c i s t r i v i a l i f t h e s e r v e r a n s w e r s I C M P E c h o r e q u e s t s ( p i n g ) . F o r c l i e n t t a r g e t s , i f t h e t a r g e t v i s i t s t h e a t t a c k e r ' s w e b p a g e , t h e n W e b R T C o r g Q U I C c a n b e u s e d t o f o r c e U D P t r a f f i c t o a t t a c k e r - c o n t r o l l e d I P a d d r e s s e s . N O T E : t h i s a t t a c k a g a i n s t K A S L R b e c a m e v i a b l e i n 4.1 b e c a u s e I P I D g e n e r a t i o n w a s c h a n g e d t o h a v e a d e p e n d e n c y o n a n a d d r e s s a s s o c i a t e d w i t h a n e t w o r k n a m e s p a c e . \ n \ n * C V E -2019 -11191 : T h e L i n u x k e r n e l t h r o u g h 5.0 . 7 , w h e n C O N F I G _ I A 32 _ A O U T i s e n a b l e d a n d i a 32 _ a o u t i s l o a d e d , a l l o w s l o c a l u s e r s t o b y p a s s A S L R o n s e t u i d a . o u t p r o g r a m s ( i f a n y e x i s t ) b e c a u s e i n s t a l l _ e x e c _ c r e d s ( ) i s c a l l e d t o o l a t e i n l o a d _ a o u t _ b i n a r y ( ) i n f s / b i n f m t _ a o u t . c , a n d t h u s t h e p t r a c e _ m a y _ a c c e s s ( ) c h e c k h a s a r a c e c o n d i t i o n w h e n r e a d i n g / p r o c / p i d / s t a t . N O T E : t h e s o f t w a r e m a i n t a i n e r d i s p u t e s t h a t t h i s i s a v u l n e r a b i l i t y b e c a u s e A S L R f o r a . o u t f o r m a t e x e c u t a b l e s h a s n e v e r b e e n s u p p o r t e d \ n \ n * C V E -2019 -11486 : T h e S i e m e n s R 3964 l i n e d i s c i p l i n e d r i v e r i n d r i v e r s / t t y / n _ r 3964 . c i n t h e L i n u x k e r n e l b e f o r e 5.0 . 8 h a s m u l t i p l e r a c e c o n d i t i o n s . \ n \ n * C V E -2019 -11810 : A n i s s u e w a s d i s c o v e r e d i n t h e L i n u x k e r n e l b e f o r e 5.0 . 7 . A N U L L p o i n t e r d e r e f e r e n c e c a n o c c u r w h e n m e g a s a s _ c r e a t e _ f r a m e _ p o o l ( ) f a i l s i n m e g a s a s _ a l l o c _ c m d s ( ) i n d r i v e r s / s c s i / m e g a r a i d / m e g a r a i d _ s a s _ b a s e . c . T h i s c a u s e s a D e n i a l o f S e r v i c e , r e l a t e d t o a u s e - a f t e r - f r e e . \ n \ n * C V E -2019 -11815 : A n i s s u e w a s d i s c o v e r e d i n r d s _ t c p _ k i l l _ s o c k i n n e t / r d s / t c p . c i n t h e L i n u x k e r n e l b e f o r e 5.0 . 8 . T h e r e i s a r a c e c o n d i t i o n l e a d i n g t o a u s e - a f t e r - f r e e , r e l a t e d t o n e t n a m e s p a c e c l e a n u p . \ n \ n * C V E -2019 -3887 : A f l a w w a s f o u n d i n t h e w a y K V M h y p e r v i s o r h a n d l e d x 2 A P I C M a c h i n e S p e c i f i c R r e g i s t e r ( M S R ) a c c e s s w i t h n e s t
"Advisory" : {
"From" : "errata.altlinux.org" ,
"Severity" : "High" ,
"Rights" : "Copyright 2024 BaseALT Ltd." ,
"Issued" : {
"Date" : "2019-04-17"
} ,
"Updated" : {
"Date" : "2019-04-17"
} ,
"BDUs" : [
{
"ID" : "BDU:2019-02688" ,
"CVSS" : "AV:L/AC:M/Au:S/C:C/I:C/A:C" ,
"CVSS3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"CWE" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2019-02688" ,
"Impact" : "High" ,
"Public" : "20190405"
} ,
{
"ID" : "BDU:2019-02762" ,
"CVSS" : "AV:N/AC:L/Au:N/C:P/I:N/A:N" ,
"CVSS3" : "AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N" ,
"CWE" : "CWE-200, CWE-326" ,
"Href" : "https://bdu.fstec.ru/vul/2019-02762" ,
"Impact" : "High" ,
"Public" : "20190328"
} ,
{
"ID" : "BDU:2019-02958" ,
"CVSS" : "AV:L/AC:M/Au:S/C:N/I:N/A:C" ,
"CVSS3" : "AV:L/AC:H/PR:L/UI:N/S:C/C:N/I:N/A:H" ,
"CWE" : "CWE-20, CWE-284, CWE-863" ,
"Href" : "https://bdu.fstec.ru/vul/2019-02958" ,
"Impact" : "Low" ,
"Public" : "20190405"
} ,
{
"ID" : "BDU:2020-01595" ,
"CVSS" : "AV:N/AC:M/Au:N/C:C/I:C/A:C" ,
"CVSS3" : "AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H" ,
"CWE" : "CWE-362, CWE-416" ,
"Href" : "https://bdu.fstec.ru/vul/2020-01595" ,
"Impact" : "High" ,
"Public" : "20190328"
} ,
{
"ID" : "BDU:2020-02567" ,
"CVSS" : "AV:L/AC:H/Au:S/C:P/I:N/A:N" ,
"CVSS3" : "AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N" ,
"CWE" : "CWE-362" ,
"Href" : "https://bdu.fstec.ru/vul/2020-02567" ,
"Impact" : "Low" ,
"Public" : "20190305"
}
] ,
"CVEs" : [
{
"ID" : "CVE-2019-10639" ,
"CVSS" : "AV:N/AC:L/Au:N/C:P/I:N/A:N" ,
"CVSS3" : "CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N" ,
"CWE" : "CWE-326" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2019-10639" ,
"Impact" : "High" ,
"Public" : "20190705"
} ,
{
"ID" : "CVE-2019-11191" ,
"CVSS" : "AV:L/AC:M/Au:N/C:P/I:N/A:N" ,
"CVSS3" : "CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N" ,
"CWE" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11191" ,
"Impact" : "Low" ,
"Public" : "20190412"
} ,
{
"ID" : "CVE-2019-11486" ,
"CVSS" : "AV:L/AC:M/Au:N/C:C/I:C/A:C" ,
"CVSS3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H" ,
"CWE" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11486" ,
"Impact" : "High" ,
"Public" : "20190423"
} ,
{
"ID" : "CVE-2019-11810" ,
"CVSS" : "AV:N/AC:L/Au:N/C:N/I:N/A:C" ,
"CVSS3" : "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H" ,
"CWE" : "CWE-476" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11810" ,
"Impact" : "High" ,
"Public" : "20190507"
} ,
{
"ID" : "CVE-2019-11815" ,
"CVSS" : "AV:N/AC:M/Au:N/C:C/I:C/A:C" ,
"CVSS3" : "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H" ,
"CWE" : "CWE-362" ,
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2019-11815" ,
"Impact" : "High" ,
"Public" : "20190508"
} ,
{
"ID" : "CVE-2019-3887" ,
"CVSS" : "AV:L/AC:M/Au:N/C:N/I:N/A:C" ,
"CVSS3" : "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:N/I:N/A:H" ,
2024-12-18 15:06:09 +00:00
"CWE" : "CWE-863" ,
2024-06-28 13:17:52 +00:00
"Href" : "https://nvd.nist.gov/vuln/detail/CVE-2019-3887" ,
"Impact" : "Low" ,
"Public" : "20190409"
}
] ,
"AffectedCPEs" : {
"CPEs" : [
"cpe:/o:alt:kworkstation:9" ,
"cpe:/o:alt:workstation:9" ,
"cpe:/o:alt:server:9" ,
"cpe:/o:alt:server-v:9" ,
"cpe:/o:alt:education:9" ,
"cpe:/o:alt:slinux:9" ,
2024-12-12 21:07:30 +00:00
"cpe:/o:alt:starterkit:p9"
2024-06-28 13:17:52 +00:00
]
}
}
} ,
"Criteria" : {
"Operator" : "AND" ,
"Criterions" : [
{
"TestRef" : "oval:org.altlinux.errata:tst:1001" ,
"Comment" : "ALT Linux must be installed"
}
] ,
"Criterias" : [
{
"Operator" : "OR" ,
"Criterions" : [
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665001" ,
"Comment" : "kernel-doc-un is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665002" ,
"Comment" : "kernel-headers-modules-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665003" ,
"Comment" : "kernel-headers-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665004" ,
"Comment" : "kernel-image-domU-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665005" ,
"Comment" : "kernel-image-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665006" ,
"Comment" : "kernel-modules-drm-ancient-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665007" ,
"Comment" : "kernel-modules-drm-nouveau-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665008" ,
"Comment" : "kernel-modules-drm-radeon-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665009" ,
"Comment" : "kernel-modules-drm-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665010" ,
"Comment" : "kernel-modules-ide-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665011" ,
"Comment" : "kernel-modules-kvm-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665012" ,
"Comment" : "kernel-modules-staging-un-def is earlier than 1:5.0.8-alt1"
} ,
{
"TestRef" : "oval:org.altlinux.errata:tst:20191665013" ,
"Comment" : "kernel-modules-v4l-un-def is earlier than 1:5.0.8-alt1"
}
]
}
]
}
}
]
}