Рекомендация Debian по безопасности
DSA-3357-1 vzctl -- обновление безопасности
- Дата сообщения:
- 13.09.2015
- Затронутые пакеты:
- vzctl
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2015-6927.
- Более подробная информация:
-
Было обнаружено, что vzctl, набор управляющих инструментов для сервера виртуализации OpenVZ, определяет топологию хранилища контейнеров на основе наличия файла XML внутри контейнера. Злоумышленник с локальными правами суперпользователя в контейнере на основе simfs может получить контроль над контейнерами на основе ploop. Дополнительная информация о требованиях, которые должны быть соблюдены для выполнения такой атаки, может быть найдена по адресу: src.openvz.org.
Предыдущий стабильный выпуске (wheezy) не подвержен данной проблеме.
В стабильном выпуске (jessie) эта проблема была исправлена в версии 4.8-1+deb8u2. Во время обновления существующие настройки автоматически будут обновлены.
В тестируемом выпуске (stretch) эта проблема была исправлена в версии 4.9.4-2.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 4.9.4-2.
Рекомендуется обновить пакеты vzctl.