AVIS CERTFR - 2020 - AVI - 220

AVIS CERT
CERT-FR

Publié le 15 avril 2020 à 17h09

Objet : Multiples vulnérabilités dans Oracle Virtualization

Référence : CERTFR-2020-AVI-220

Risque(s)

- Exécution de code arbitraire à distance
- Déni de service à distance
- Atteinte à la confidentialité des données

Systèmes affectés

- Oracle VM VirtualBox versions antérieures à 5.2.40, antérieures à 6.0.20 et antérieures à 6.1.6

Résumé

De multiples vulnérabilités ont été découvertes dans Oracle Virtualization. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Oracle cpuapr2020 du 14 avril 2020

https://www.oracle.com/security-alerts/cpuapr2020.html

- Bulletin de sécurité Oracle cpuapr2020verbose du 14 avril 2020

https://www.oracle.com/security-alerts/cpuapr2020verbose.html#OVIR

- Référence CVE CVE-2020-2741

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2741

- Référence CVE CVE-2020-2742

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2742

- Référence CVE CVE-2020-2743

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2743

- Référence CVE CVE-2020-2748

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2748

- Référence CVE CVE-2020-2758

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2758

- Référence CVE CVE-2020-2894

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2894

- Référence CVE CVE-2020-2902

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2902

- Référence CVE CVE-2020-2905

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2905

- Référence CVE CVE-2020-2907

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2907

- Référence CVE CVE-2020-2908

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2908

- Référence CVE CVE-2020-2909

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2909

- Référence CVE CVE-2020-2910

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2910

- Référence CVE CVE-2020-2911

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2911

- Référence CVE CVE-2020-2913

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2913

- Référence CVE CVE-2020-2914

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2914

- Référence CVE CVE-2020-2929

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2929

- Référence CVE CVE-2020-2951

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2951

- Référence CVE CVE-2020-2958

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2958

- Référence CVE CVE-2020-2959

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-2959

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-220/