RHEL 7:Red Hat OpenStack Platform director (RHSA-2017:1242)

critical Nessus 插件 ID 210202

简介

远程 Red Hat 主机缺少 Red Hat OpenStack Platform Director 安全更新。

描述

远程 Redhat Enterprise Linux 7 主机上安装的程序包受到 RHSA-2017:1242 公告中提及的漏洞的影响。

Red Hat OpenStack Platform Director 提供的设施用于部署和监控基于 Red Hat OpenStack Platform 的私有或公共基础设施即服务 (IaaS) 云。

安全修复:

* 在 Red Hat OpenStack Platform Director 使用 TripleO 启用基于 libvirtd 的实时迁移中发现设计缺陷问题。Libvirtd 默认部署为(通过 Director)监听 0.0.0.0(所有接口),没有身份验证或加密。任何能够与任何计算主机 IP 地址(包括 127.0.0.1、其他环回接口地址,或在某些情况下可能暴露在管理接口之外的地址)建立 TCP 连接的任何人,都可利用此问题打开与 libvirtd 实例的 virsh 会话并获取虚拟机实例的控制权,或可能接管主机。
(CVE-2017-2637)

有关此缺陷的更多信息,请参阅 KCS 文章,网址是:
https://access.redhat.com/solutions/3022771

此问题由 Red Hat 的 David Gurtner (Red Hat) 发现。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请根据 RHSA-2017:1242 中的指南更新 RHEL Red Hat OpenStack Platform director 程序包。

另见

https://access.redhat.com/security/updates/classification/#important

https://access.redhat.com/solutions/3022771

https://bugzilla.redhat.com/show_bug.cgi?id=1416228

https://bugzilla.redhat.com/show_bug.cgi?id=1428017

https://bugzilla.redhat.com/show_bug.cgi?id=1428240

https://bugzilla.redhat.com/show_bug.cgi?id=1437016

https://bugzilla.redhat.com/show_bug.cgi?id=1441982

https://bugzilla.redhat.com/show_bug.cgi?id=1448062

http://www.nessus.org/u?e9f673ed

https://access.redhat.com/errata/RHSA-2017:1242

插件详情

严重性: Critical

ID: 210202

文件名: redhat-RHSA-2017-1242.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/11/4

最近更新时间: 2024/11/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: High

分数: 7.3

Vendor

Vendor Severity: Important

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2017-2637

CVSS v3

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:openstack-nova-common, p-cpe:/a:redhat:enterprise_linux:openstack-tripleo-heat-templates, p-cpe:/a:redhat:enterprise_linux:openstack-nova-novncproxy, p-cpe:/a:redhat:enterprise_linux:openstack-nova-serialproxy, p-cpe:/a:redhat:enterprise_linux:puppet-tripleo, p-cpe:/a:redhat:enterprise_linux:openstack-nova-cells, p-cpe:/a:redhat:enterprise_linux:openstack-nova-scheduler, p-cpe:/a:redhat:enterprise_linux:openstack-nova-network, p-cpe:/a:redhat:enterprise_linux:openstack-nova-console, p-cpe:/a:redhat:enterprise_linux:openstack-tripleo-puppet-elements, p-cpe:/a:redhat:enterprise_linux:openstack-nova-spicehtml5proxy, p-cpe:/a:redhat:enterprise_linux:puppet-nova, p-cpe:/a:redhat:enterprise_linux:python-nova-tests, p-cpe:/a:redhat:enterprise_linux:python-nova, p-cpe:/a:redhat:enterprise_linux:openstack-tripleo-common, p-cpe:/a:redhat:enterprise_linux:openstack-nova-api, p-cpe:/a:redhat:enterprise_linux:openstack-nova-placement-api, p-cpe:/a:redhat:enterprise_linux:openstack-nova-compute, cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:openstack-nova, p-cpe:/a:redhat:enterprise_linux:openstack-nova-conductor, p-cpe:/a:redhat:enterprise_linux:openstack-nova-cert, p-cpe:/a:redhat:enterprise_linux:openstack-nova-migration

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2017/5/17

漏洞发布日期: 2017/5/17

参考资料信息

CVE: CVE-2017-2637

CWE: 306

RHSA: 2017:1242