製品・ソフトウェアに関する情報
Xen における任意のメモリを変更される脆弱性
Title Xen における任意のメモリを変更される脆弱性
Summary

Xen には、64-bit ハイパーバイザ上で稼動する場合、任意のメモリを変更され、その結果、重要な情報を取得される、サービス運用妨害 (ホストクラッシュ) 状態にされる、またはホスト上で任意のコードを実行される脆弱性が存在します。

Possible impacts ローカルの x86 ゲスト OS ユーザによりビットテスト命令の破損したエミュレーションを利用されることで、、任意のメモリを変更され、その結果、重要な情報を取得される、サービス運用妨害 (ホストクラッシュ) 状態にされる、またはホスト上で任意のコードを実行される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Nov. 22, 2016, midnight
Registration Date Feb. 8, 2017, 4:53 p.m.
Last Update Feb. 8, 2017, 4:53 p.m.
CVSS3.0 : 重要
Score 8.8
Vector CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS2.0 : 危険
Score 7.2
Vector AV:L/AC:L/Au:N/C:C/I:C/A:C
Affected System
Xen プロジェクト
Xen 
シトリックス・システムズ
Citrix XenServer 6.0.2
Citrix XenServer 6.2.0
Citrix XenServer 6.5
Citrix XenServer 7.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2017年02月08日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2016-9383
Summary

Xen, when running on a 64-bit hypervisor, allows local x86 guest OS users to modify arbitrary memory and consequently obtain sensitive information, cause a denial of service (host crash), or execute arbitrary code on the host by leveraging broken emulation of bit test instructions.

Publication Date Jan. 24, 2017, 6:59 a.m.
Registration Date Jan. 26, 2021, 2:20 p.m.
Last Update Nov. 21, 2024, 12:01 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:xen:xen:*:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:a:citrix:xenserver:7.0:*:*:*:*:*:*:*
cpe:2.3:a:citrix:xenserver:6.5:*:*:*:*:*:*:*
cpe:2.3:a:citrix:xenserver:6.0.2:*:*:*:*:*:*:*
cpe:2.3:a:citrix:xenserver:6.2.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List