製品・ソフトウェアに関する情報
KVM の x86 エミュレータにおける権限昇格の脆弱性
Title KVM の x86 エミュレータにおける権限昇格の脆弱性
Summary

KVM の x86 エミュレータには、CPL3 のコードへのメモリアクセスの判断において Current Privilege Level (CPL) および I/O Privilege Level (IOPL) を使用しないため、サービス運用妨害 (DoS) 状態となる、またはゲスト OS 上で権限を取得される脆弱性が存在します。 本脆弱性は、CVE-2010-0306 と関連する脆弱性です。

Possible impacts ゲスト OS ユーザにより、IO ポート、または MMIO 領域へのアクセスを利用することによって、サービス運用妨害 (DoS) 状態にされる、またはゲスト OS 上で権限を取得される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Feb. 9, 2010, midnight
Registration Date March 4, 2010, 1:40 p.m.
Last Update March 16, 2010, 11:13 a.m.
CVSS2.0 : 警告
Score 6.5
Vector AV:N/AC:L/Au:S/C:P/I:P/A:P
Affected System
レッドハット
Red Hat Enterprise Virtualization 
RHEL Desktop Multi OS 5 (client)
RHEL Virtualization 5 (server)
RHEL Virtualization EUS 5.4.z (server)
サイバートラスト株式会社
Asianux Server 3 (x86)
Asianux Server 3 (x86-64)
Linux
Linux Kernel 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2010年03月04日]
  掲載
[2010年03月16日]
  影響を受けるシステム:ミラクル・リナックス (kmod-kvm-84-8.AXS3) の情報を追加
  ベンダ情報:ミラクル・リナックス (kmod-kvm-84-8.AXS3) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2010-0298
Summary

The x86 emulator in KVM 83 does not use the Current Privilege Level (CPL) and I/O Privilege Level (IOPL) in determining the memory access available to CPL3 code, which allows guest OS users to cause a denial of service (guest OS crash) or gain privileges on the guest OS by leveraging access to a (1) IO port or (2) MMIO region, a related issue to CVE-2010-0306.

Publication Date Feb. 13, 2010, 4:30 a.m.
Registration Date Jan. 29, 2021, 10:56 a.m.
Last Update June 28, 2024, 4:17 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:linux:linux_kernel:*:*:*:*:*:*:*:* 2.6.28 2.6.33
Configuration2 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:5.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List