RHEL 7:openstack-packstack 和 openstack-puppet-modules (RHSA-2015:0789)

critical Nessus 插件 ID 210185

简介

远程 Red Hat 主机缺少 openstack-packstack/openstack-puppet-modules 的安全更新。

描述

远程 Redhat Enterprise Linux 7 主机上安装的程序包受到 RHSA-2015:0789 公告中提及的漏洞的影响。

PackStack 是一个命令行实用工具,用于通过 SSH 连接在现有服务器上部署 OpenStack。部署选项可使用命令行以交互方式提供,也可通过包含一组 OpenStack 参数预配置值的文本文件以非交互方式提供。PackStack 适用于概念验证安装。
PackStack 适用于部署概念验证安装。

已发现 openstack-puppet-modules 程序包随附的 puppet 清单会使用已知的默认密码来配置 pcsd 后台程序。如果未更改此密码,那么攻击者可能会获得 pcsd 的访问权限,从而以根用户的身份运行 shell 命令。(CVE-2015-1842)

此问题的发现者为 Red Hat 的 Alessandro Vozza。

此更新还修复以下缺陷:

* 如果启用了 OpenStack Networking 且 Network Manager 服务在主机上处于活动状态,Packstack 会显示警告。(BZ#1117277)

* 较新版本 selinux-policy 上的一个静默依存关系造成 openstack-selinux 0.6.23 在与 Red Hat Enterprise Linux 7.0 或 7.0.z 中的 selinux-policy 程序包配对时无法安装模块。
这会造成身份和其他 OpenStack 服务接收“AVC”拒绝,并在某些情况下发生故障。以下变通方案可让 OpenStack 服务正常工作:

1) 将 openstack-selinux 的版本保留在 0.6.18-2.el7ost,直到您准备好更新到 Red Hat Enterprise Linux 7.1。届时,“yum update”将解决该问题。

2) 安装 Red Hat Enterprise Linux 7.1 提供的更新后的 selinux-policy 和 selinux-policy-targeted 程序包(selinux-policy-3.13.1-23.el7 或更高版本),然后将 openstack-selinux 更新到版本 0.6.23- 1.el7ost。
(BZ#1195252)

* 代码中的拼写错误导致使用 OpenStack Networking 的 Sahara 选项始终为“假”。如果将“CONFIG_NEUTRON_INSTALL”参数设置为“y”,Sahara 现在会使用 OpenStack Networking。(BZ#1199047)

* 在此更新之前,用户必须在安装 Packstack 之后单独安装 OpenStack Unified Client。Packstack 现在会默认安装它。(BZ#1199114)

* 此增强功能更新了 Packstack,以便在调试模式下运行安装时保留临时目录。这有助于进行故障排除活动。因此,通过 --debug 命令行选项运行 Packstack 时未删除临时目录。(BZ#1199565)

* 在此更新之前,某些验证器不使用“validate_not_empty”来确保某些参数包含值。因此,无法正确处理许多内部验证,从而可能导致出现意外错误。此更新修复了验证器,使其在需要时使用 validate_not_empty,从而使验证器执行正确的验证行为。(BZ#11995889)

除了上述问题,此更新还解决了多种缺陷并添加了增强,详情请参阅“参考”部分中链接的 Red Hat Enterprise Linux OpenStack Platform 技术札记。

建议所有 openstack-packstack 和 openstack-puppet-modules 用户升级到这些更新后的程序包,其中修复了这些问题。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请根据 RHSA-2015:0789 中的指南更新 RHEL openstack-packstack/openstack-puppet-modules 程序包。

另见

https://access.redhat.com/security/updates/classification/#important

http://www.nessus.org/u?40d9c706

https://bugzilla.redhat.com/show_bug.cgi?id=1117277

https://bugzilla.redhat.com/show_bug.cgi?id=1123117

https://bugzilla.redhat.com/show_bug.cgi?id=1171744

https://bugzilla.redhat.com/show_bug.cgi?id=1172305

https://bugzilla.redhat.com/show_bug.cgi?id=1173930

https://bugzilla.redhat.com/show_bug.cgi?id=1187343

https://bugzilla.redhat.com/show_bug.cgi?id=1187706

https://bugzilla.redhat.com/show_bug.cgi?id=1193889

https://bugzilla.redhat.com/show_bug.cgi?id=1195252

https://bugzilla.redhat.com/show_bug.cgi?id=1195258

https://bugzilla.redhat.com/show_bug.cgi?id=1199047

https://bugzilla.redhat.com/show_bug.cgi?id=1199072

https://bugzilla.redhat.com/show_bug.cgi?id=1199076

https://bugzilla.redhat.com/show_bug.cgi?id=1199085

https://bugzilla.redhat.com/show_bug.cgi?id=1199114

https://bugzilla.redhat.com/show_bug.cgi?id=1199423

https://bugzilla.redhat.com/show_bug.cgi?id=1199427

https://bugzilla.redhat.com/show_bug.cgi?id=1199519

https://bugzilla.redhat.com/show_bug.cgi?id=1199547

https://bugzilla.redhat.com/show_bug.cgi?id=1199549

https://bugzilla.redhat.com/show_bug.cgi?id=1199562

https://bugzilla.redhat.com/show_bug.cgi?id=1199565

https://bugzilla.redhat.com/show_bug.cgi?id=1199589

https://bugzilla.redhat.com/show_bug.cgi?id=1199677

https://bugzilla.redhat.com/show_bug.cgi?id=1201875

https://bugzilla.redhat.com/show_bug.cgi?id=1202107

https://bugzilla.redhat.com/show_bug.cgi?id=1204482

http://www.nessus.org/u?1c3866d4

https://access.redhat.com/errata/RHSA-2015:0789

插件详情

严重性: Critical

ID: 210185

文件名: redhat-RHSA-2015-0789.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/11/4

最近更新时间: 2024/11/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

Vendor

Vendor Severity: Important

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2015-1842

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:openstack-puppet-modules, p-cpe:/a:redhat:enterprise_linux:openstack-packstack-doc, p-cpe:/a:redhat:enterprise_linux:openstack-packstack, cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:openstack-packstack-puppet

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2015/4/7

漏洞发布日期: 2015/3/10

参考资料信息

CVE: CVE-2015-1842

CWE: 798

RHSA: 2015:0789