Vulnerabilidad en Xen (CVE-2021-28712)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2022
Última modificación:
06/04/2022
Descripción
Los backends fraudulentos pueden causar DoS de los huéspedes por medio de eventos de alta frecuencia T[este registro de información CNA se relaciona con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Xen ofrece la posibilidad de ejecutar backends PV en huéspedes regulares sin privilegios, típicamente referidos como "driver domains". Ejecutar backends PV en dominios de controladores presenta una ventaja principal de seguridad: si un dominio de controladores está comprometido, no presenta los privilegios para tomar el control del sistema. Sin embargo, un dominio de controladores malicioso podría intentar atacar a otros huéspedes mediante el envío de eventos con una alta frecuencia, conllevando a una denegación de servicio en el huésped debido a que intentaría dar servicio a las interrupciones durante largos periodos de tiempo. Se presentan tres backends afectados: * blkfront parche 1, CVE-2021-28711 * netfront parche 2, CVE-2021-28712 * hvc_xen (consola) parche 3, CVE-2021-28713
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:xen:xen:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



