RHEL 6:openstack-packstack (RHSA-2014:1691)

critical Nessus 插件 ID 210205

简介

远程 Red Hat 主机缺少安全更新。

描述

远程 Redhat Enterprise Linux 6 主机上安装的程序包受到 RHSA-2014:1691 公告中提及的漏洞的影响。

PackStack 是一个命令行实用工具,使用 Puppet 模块来支持通过 SSH 连接在现有服务器上快速部署 OpenStack。
PackStack 适用于部署单节点概念验证安装和更复杂的多节点安装。

发现如果未使用 Open vSwitch (OVS) 一体化插件,则 PackStack 生成的 nova.conf 配置不能正确设置 libvirt_vif_driver 配置选项。这可能导致部署默认禁用防火墙,除非在启动 PackStack 之后手动修改了 nova 配置。
(CVE-2014-3703)

此问题的发现者为 Red Hat 的 Yair Fried。

此更新还修复以下缺陷:

* 此更新修复了 openstack-cinder-api 和 openstack-cinder-backup 服务之间的依存关系问题。现在保证在 PackStack 安装期间启动 openstack-cinder-backup 服务。 (BZ#1075609)

此外,此更新还添加了以下增强:

* 如果用户将以下配置选项添加到 /etc/my.cnf 文件,则此更新会启用 mysqld 性能改进:

innodb_buffer_pool_size =(10-20% 可用内存)innodb_flush_method = O_DIRECT innodb_file_per_table

这些改进预计将成为下一版本中的默认设置。 (BZ#1078999)

* 通过此更新,PackStack 现在可以在所有主机上一致地执行 sos、sos-plugins-openstack 和 rhos-collector 程序包的安装。
(BZ#1131619)

建议所有 openstack-packstack 用户升级到这些更新后的程序包,其中修正了这些问题并添加了这些增强。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 openstack-packstack、openstack-packstack-doc 和/或 openstack-packstack-puppet 程序包。

另见

https://bugzilla.redhat.com/show_bug.cgi?id=1075609

https://bugzilla.redhat.com/show_bug.cgi?id=1092008

https://bugzilla.redhat.com/show_bug.cgi?id=1111640

https://bugzilla.redhat.com/show_bug.cgi?id=1131619

https://bugzilla.redhat.com/show_bug.cgi?id=1143906

https://bugzilla.redhat.com/show_bug.cgi?id=1146077

https://bugzilla.redhat.com/show_bug.cgi?id=1150104

https://bugzilla.redhat.com/show_bug.cgi?id=1152702

http://www.nessus.org/u?e353855c

https://access.redhat.com/errata/RHSA-2014:1691

https://access.redhat.com/security/updates/classification/#important

插件详情

严重性: Critical

ID: 210205

文件名: redhat-RHSA-2014-1691.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/11/4

最近更新时间: 2024/11/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.2

Vendor

Vendor Severity: Important

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2014-3703

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:openstack-packstack-puppet, p-cpe:/a:redhat:enterprise_linux:openstack-packstack-doc, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:openstack-packstack

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2014/10/22

漏洞发布日期: 2014/10/22

参考资料信息

CVE: CVE-2014-3703

RHSA: 2014:1691