Рекомендация Debian по безопасности

DSA-3357-1 vzctl -- обновление безопасности

Дата сообщения:
13.09.2015
Затронутые пакеты:
vzctl
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2015-6927.
Более подробная информация:

Было обнаружено, что vzctl, набор управляющих инструментов для сервера виртуализации OpenVZ, определяет топологию хранилища контейнеров на основе наличия файла XML внутри контейнера. Злоумышленник с локальными правами суперпользователя в контейнере на основе simfs может получить контроль над контейнерами на основе ploop. Дополнительная информация о требованиях, которые должны быть соблюдены для выполнения такой атаки, может быть найдена по адресу: src.openvz.org.

Предыдущий стабильный выпуске (wheezy) не подвержен данной проблеме.

В стабильном выпуске (jessie) эта проблема была исправлена в версии 4.8-1+deb8u2. Во время обновления существующие настройки автоматически будут обновлены.

В тестируемом выпуске (stretch) эта проблема была исправлена в версии 4.9.4-2.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 4.9.4-2.

Рекомендуется обновить пакеты vzctl.