RHEL 6:openstack-neutron (RHSA-2014:0091)

medium Nessus 插件 ID 210217

简介

远程 Red Hat 主机缺少安全更新。

描述

远程 Redhat Enterprise Linux 6 主机上安装的程序包受到 RHSA-2014:0091 公告中提及的漏洞的影响。

openstack-neutron 程序包提供虚拟网络服务 Openstack Networking (neutron)。

发现 OpenStack Networking 中的元数据代理缺少对绑定至特定端口的设备 ID 的授权检查。远程租户可能猜到绑定到端口的实例 ID 并检索其他租户的元数据,从而导致信息泄露。
请注意,只有运行 neutron-metadata-agent 的 OpenStack Networking 设置会受到影响。 (CVE-2013-6419)

Red Hat 在此感谢 OpenStack 项目的 Jeremy Stanley 报告此问题。上游感谢原始报告者 Aaron Rosen (来自 VMware)。

openstack-neutron 程序包已升级到上游版本 2013.2.1,该版本提供对之前版本的多项缺陷补丁和增强。最显著的补丁和增强为:

- 支持 Neutron API 中使用多个工作线程。这可通过在 neutron.conf 文件中设置“workers=”参数来实现。

- 为 neutron 代理调整了停机时间和报告间隔默认设置。

- 已增强浮动 IP 地址的稳定性。

- 已修复 neutron-server 中与心跳信息相关的死锁问题。

(BZ#1045419)

此更新还修复以下缺陷:

* 当以 Red Hat Enterprise Linux 的 dnsmasq 版本运行 neutron-dhcp-agent 时,系统会显示不正确的警告。这意味着系统会错误地警告用户 Red Hat Enterprise Linux 的 dnsmasq 版本将无法用于 neutron-dhcp-agent。此警告已被删除,并将不再记录到 neutron-dhcp-agent 日志文件中。 (BZ#1040196)

* QPID 主题使用者重新连接逻辑(在 v2 拓扑下)中的缺陷导致 qpidd 在重新启动后使用畸形的订阅者地址,从而导致发送到具有多个服务器的主题的 RPC 请求被错误地多播到所有服务器。此更新删除了处理 UUID 地址的特殊情况重新连接逻辑,从而避免错误建立对同一扇出地址的多个订阅。QPID 代理现在会在客户端重新连接时自动生成唯一的队列名称。(BZ#1045067)

* 消耗线程的 QPID 消息被未处理的错误静默终止,这导致该组件与系统的其余部分隔离。
此更新可通过确保消耗线程不会因未处理的错误而中止,从而让消耗线程对错误的抵御能力更强。现在会记录错误,并且重试使用线程。 (BZ#1054249)

此外,此更新还添加了以下增强:

* 此前,连接到租户网络的实例通过托管该网络虚拟路由器的 L3 代理的 SNAT 获得外部连接。通过此版本,添加了在虚拟服务器上禁用 SNAT/PAT 的功能,以确保租户网络子网中的实例在通过外部网络时保留其 IP 地址。例如,如果 10.0.0.1 是 10.0.0.0/8 租户网络中的一个实例,而 R1 是将 10.0.0.0/8 子网连接到 20.0.0.0/8 公共提供商网络的虚拟路由器,则您可以使用“neutron router- gateway-set --disable-snat R1 public”命令,并且来自 10.0.0.1 且转发到提供商网络的任何流量将保留其实际源 IP 地址 10.0.0.1。这种方法既灵活又实用,可将实例直接连接到提供商网络,同时将其保留在租户网络中。(BZ#1046070)

建议所有 openstack-neutron 用户升级到这些更新后的程序包,其中修正了这些问题并添加了这些增强。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=1038737

https://bugzilla.redhat.com/show_bug.cgi?id=1039148

https://bugzilla.redhat.com/show_bug.cgi?id=1039528

https://bugzilla.redhat.com/show_bug.cgi?id=1040196

https://bugzilla.redhat.com/show_bug.cgi?id=1045067

https://bugzilla.redhat.com/show_bug.cgi?id=1046070

https://bugzilla.redhat.com/show_bug.cgi?id=1046087

https://bugzilla.redhat.com/show_bug.cgi?id=1054249

http://www.nessus.org/u?9870365c

https://access.redhat.com/errata/RHSA-2014:0091

插件详情

严重性: Medium

ID: 210217

文件名: redhat-RHSA-2014-0091.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/11/4

最近更新时间: 2024/11/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2013-6419

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:openstack-neutron-nec, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-linuxbridge, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-metering-agent, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-midonet, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-cisco, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-ml2, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-plumgrid, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-metaplugin, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-hyperv, p-cpe:/a:redhat:enterprise_linux:openstack-neutron, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-nicira, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-brocade, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-bigswitch, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:python-neutron, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-openvswitch, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-ryu, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-mellanox, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-vpn-agent

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2014/1/22

漏洞发布日期: 2013/12/11

参考资料信息

CVE: CVE-2013-6419

RHSA: 2014:0091