RHEL 8:RHV Manager (ovirt-engine) 4.4 (RHSA-2020:3247)

critical Nessus 插件 ID 210560

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

远程 Redhat Enterprise Linux 8 主机上安装的程序包受到 RHSA-2020:3247 公告中提及的多个漏洞的影响。

ovirt-engine 程序包提供 Red Hat Virtualization Manager,后者是允许系统管理员查看和管理虚拟机的集中式管理平台。Manager 可提供全面的功能,包括搜索功能、资源管理、实时迁移和虚拟基础架构设置。

Manager 是 JBoss Application Server 应用程序,该应用程序提供了多个界面,可通过这些界面访问虚拟环境并与之交互,其中包括管理门户、VM 门户以及表述性状态转移 (REST) 应用程序编程接口 (API)。

下列技术札记手册中提供本更新所修复的错误列表:

https://access.redhat.com/documentation/en-us/red_hat_virtualization/4.4/html-single/technical_notes

安全修复:

* apache-commons-beanutils:未在默认情况下禁用 PropertyUtilsBean 中的类属性 (CVE-2019-10086)

* libquartz:通过作业描述进行 XXE 攻击 (CVE-2019-13990)

* novnc:通过传播到状态字段的消息的 XSS 漏洞 (CVE-2017-18635)

* bootstrap:工具提示或弹出框 data-template 属性的 XSS (CVE-2019-8331)

* nimbus-jose-jwt:解析 JWT 时未捕获到的异常 (CVE-2019-17195)

* ovirt-engine:response_type 参数允许反射型 XSS (CVE-2019-19336)

* nodejs-minimist:存在原型污染,可能造成使用构造函数或 __proto__ 负载添加或修改 Object.prototype 的属性 (CVE-2020-7598)

* ovirt-engine:重定向至任意 URL 导致网络钓鱼攻击(CVE-2020-10775)

* 存在跨站脚本,这是 injQuery.htmlPrefilter 方法不当所致 (CVE-2020-11022)

* jQuery:将包含 <option> 元素的 HTML 传递至操纵方法可导致执行不受信任的代码 (CVE-2020-11023)

有关上述安全问题的更多详细信息,包括其影响、CVSS 得分、致谢,以及其他相关信息,请参阅列于“参考”部分的 CVE 页面。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://bugzilla.redhat.com/show_bug.cgi?id=1712255

https://bugzilla.redhat.com/show_bug.cgi?id=1712746

https://bugzilla.redhat.com/show_bug.cgi?id=1712890

https://bugzilla.redhat.com/show_bug.cgi?id=1714528

https://bugzilla.redhat.com/show_bug.cgi?id=1714633

https://bugzilla.redhat.com/show_bug.cgi?id=1714834

https://bugzilla.redhat.com/show_bug.cgi?id=1715725

https://bugzilla.redhat.com/show_bug.cgi?id=1716590

https://bugzilla.redhat.com/show_bug.cgi?id=1718818

https://bugzilla.redhat.com/show_bug.cgi?id=1720686

https://bugzilla.redhat.com/show_bug.cgi?id=1720694

https://bugzilla.redhat.com/show_bug.cgi?id=1720795

https://bugzilla.redhat.com/show_bug.cgi?id=1724959

https://bugzilla.redhat.com/show_bug.cgi?id=1727025

https://bugzilla.redhat.com/show_bug.cgi?id=1728472

https://bugzilla.redhat.com/show_bug.cgi?id=1729511

https://bugzilla.redhat.com/show_bug.cgi?id=1729811

https://bugzilla.redhat.com/show_bug.cgi?id=1730264

https://bugzilla.redhat.com/show_bug.cgi?id=1730436

https://bugzilla.redhat.com/show_bug.cgi?id=1731212

https://bugzilla.redhat.com/show_bug.cgi?id=1731590

https://bugzilla.redhat.com/show_bug.cgi?id=1733031

https://bugzilla.redhat.com/show_bug.cgi?id=1733529

https://bugzilla.redhat.com/show_bug.cgi?id=1733843

https://bugzilla.redhat.com/show_bug.cgi?id=1734839

https://bugzilla.redhat.com/show_bug.cgi?id=1737234

https://bugzilla.redhat.com/show_bug.cgi?id=1737684

https://bugzilla.redhat.com/show_bug.cgi?id=1740978

https://bugzilla.redhat.com/show_bug.cgi?id=1741102

https://bugzilla.redhat.com/show_bug.cgi?id=1741271

https://bugzilla.redhat.com/show_bug.cgi?id=1741625

https://bugzilla.redhat.com/show_bug.cgi?id=1743690

https://bugzilla.redhat.com/show_bug.cgi?id=1744557

https://bugzilla.redhat.com/show_bug.cgi?id=1745384

https://bugzilla.redhat.com/show_bug.cgi?id=1745504

https://bugzilla.redhat.com/show_bug.cgi?id=1746272

https://bugzilla.redhat.com/show_bug.cgi?id=1746430

https://bugzilla.redhat.com/show_bug.cgi?id=1746877

https://bugzilla.redhat.com/show_bug.cgi?id=1747772

https://bugzilla.redhat.com/show_bug.cgi?id=1749284

https://bugzilla.redhat.com/show_bug.cgi?id=1749944

https://bugzilla.redhat.com/show_bug.cgi?id=1750212

https://bugzilla.redhat.com/show_bug.cgi?id=1750348

https://bugzilla.redhat.com/show_bug.cgi?id=1750357

https://bugzilla.redhat.com/show_bug.cgi?id=1750371

https://bugzilla.redhat.com/show_bug.cgi?id=1750482

https://bugzilla.redhat.com/show_bug.cgi?id=1751215

https://bugzilla.redhat.com/show_bug.cgi?id=1751268

https://bugzilla.redhat.com/show_bug.cgi?id=1751423

https://bugzilla.redhat.com/show_bug.cgi?id=1752890

https://bugzilla.redhat.com/show_bug.cgi?id=1752995

https://bugzilla.redhat.com/show_bug.cgi?id=1753629

https://bugzilla.redhat.com/show_bug.cgi?id=1753661

https://bugzilla.redhat.com/show_bug.cgi?id=1753664

https://bugzilla.redhat.com/show_bug.cgi?id=1754363

https://bugzilla.redhat.com/show_bug.cgi?id=1754490

https://bugzilla.redhat.com/show_bug.cgi?id=1755412

https://bugzilla.redhat.com/show_bug.cgi?id=1758048

https://bugzilla.redhat.com/show_bug.cgi?id=1758289

https://bugzilla.redhat.com/show_bug.cgi?id=1762281

https://bugzilla.redhat.com/show_bug.cgi?id=1763992

https://bugzilla.redhat.com/show_bug.cgi?id=1764289

https://bugzilla.redhat.com/show_bug.cgi?id=1764791

https://bugzilla.redhat.com/show_bug.cgi?id=1764932

https://bugzilla.redhat.com/show_bug.cgi?id=1764943

https://bugzilla.redhat.com/show_bug.cgi?id=1764959

https://bugzilla.redhat.com/show_bug.cgi?id=1765660

https://bugzilla.redhat.com/show_bug.cgi?id=1767319

https://bugzilla.redhat.com/show_bug.cgi?id=1767483

https://bugzilla.redhat.com/show_bug.cgi?id=1768707

https://bugzilla.redhat.com/show_bug.cgi?id=1768844

https://bugzilla.redhat.com/show_bug.cgi?id=1769463

https://bugzilla.redhat.com/show_bug.cgi?id=1770237

https://bugzilla.redhat.com/show_bug.cgi?id=1771793

https://bugzilla.redhat.com/show_bug.cgi?id=1773313

https://bugzilla.redhat.com/show_bug.cgi?id=1777954

https://bugzilla.redhat.com/show_bug.cgi?id=1779580

https://bugzilla.redhat.com/show_bug.cgi?id=1781001

https://bugzilla.redhat.com/show_bug.cgi?id=1782236

https://bugzilla.redhat.com/show_bug.cgi?id=1782279

https://bugzilla.redhat.com/show_bug.cgi?id=1782882

https://bugzilla.redhat.com/show_bug.cgi?id=1784049

https://bugzilla.redhat.com/show_bug.cgi?id=1784385

https://bugzilla.redhat.com/show_bug.cgi?id=1785750

https://bugzilla.redhat.com/show_bug.cgi?id=1788424

https://bugzilla.redhat.com/show_bug.cgi?id=1796809

https://bugzilla.redhat.com/show_bug.cgi?id=1796811

https://bugzilla.redhat.com/show_bug.cgi?id=1796815

https://bugzilla.redhat.com/show_bug.cgi?id=1796817

https://bugzilla.redhat.com/show_bug.cgi?id=1797316

https://bugzilla.redhat.com/show_bug.cgi?id=1797500

https://bugzilla.redhat.com/show_bug.cgi?id=1798114

https://bugzilla.redhat.com/show_bug.cgi?id=1798117

https://bugzilla.redhat.com/show_bug.cgi?id=1798120

https://bugzilla.redhat.com/show_bug.cgi?id=1798127

https://bugzilla.redhat.com/show_bug.cgi?id=1798137

https://bugzilla.redhat.com/show_bug.cgi?id=1799171

https://bugzilla.redhat.com/show_bug.cgi?id=1799204

https://bugzilla.redhat.com/show_bug.cgi?id=1801149

https://bugzilla.redhat.com/show_bug.cgi?id=1801709

https://bugzilla.redhat.com/show_bug.cgi?id=1803597

https://bugzilla.redhat.com/show_bug.cgi?id=1805669

https://bugzilla.redhat.com/show_bug.cgi?id=1806276

https://bugzilla.redhat.com/show_bug.cgi?id=1807047

https://bugzilla.redhat.com/show_bug.cgi?id=1807860

https://bugzilla.redhat.com/show_bug.cgi?id=1808096

https://bugzilla.redhat.com/show_bug.cgi?id=1808126

https://bugzilla.redhat.com/show_bug.cgi?id=1809040

https://bugzilla.redhat.com/show_bug.cgi?id=1809052

https://bugzilla.redhat.com/show_bug.cgi?id=1809875

https://bugzilla.redhat.com/show_bug.cgi?id=1809877

https://bugzilla.redhat.com/show_bug.cgi?id=1810893

https://bugzilla.redhat.com/show_bug.cgi?id=1811865

https://bugzilla.redhat.com/show_bug.cgi?id=1811869

https://bugzilla.redhat.com/show_bug.cgi?id=1812875

https://bugzilla.redhat.com/show_bug.cgi?id=1813305

https://bugzilla.redhat.com/show_bug.cgi?id=1813344

https://bugzilla.redhat.com/show_bug.cgi?id=1814197

https://bugzilla.redhat.com/show_bug.cgi?id=1814215

https://bugzilla.redhat.com/show_bug.cgi?id=1816017

https://bugzilla.redhat.com/show_bug.cgi?id=1816643

https://bugzilla.redhat.com/show_bug.cgi?id=1816654

https://bugzilla.redhat.com/show_bug.cgi?id=1816693

https://bugzilla.redhat.com/show_bug.cgi?id=1816739

https://bugzilla.redhat.com/show_bug.cgi?id=1817467

https://bugzilla.redhat.com/show_bug.cgi?id=1818745

https://bugzilla.redhat.com/show_bug.cgi?id=1819201

https://bugzilla.redhat.com/show_bug.cgi?id=1819248

https://bugzilla.redhat.com/show_bug.cgi?id=1819514

https://bugzilla.redhat.com/show_bug.cgi?id=1819960

https://bugzilla.redhat.com/show_bug.cgi?id=1820621

https://bugzilla.redhat.com/show_bug.cgi?id=1820638

https://bugzilla.redhat.com/show_bug.cgi?id=1821164

https://bugzilla.redhat.com/show_bug.cgi?id=1821930

https://bugzilla.redhat.com/show_bug.cgi?id=1824095

https://bugzilla.redhat.com/show_bug.cgi?id=1825793

https://bugzilla.redhat.com/show_bug.cgi?id=1826248

https://bugzilla.redhat.com/show_bug.cgi?id=1826437

https://bugzilla.redhat.com/show_bug.cgi?id=1826801

https://bugzilla.redhat.com/show_bug.cgi?id=1826855

https://bugzilla.redhat.com/show_bug.cgi?id=1828406

https://bugzilla.redhat.com/show_bug.cgi?id=1828669

https://bugzilla.redhat.com/show_bug.cgi?id=1828736

https://bugzilla.redhat.com/show_bug.cgi?id=1829189

https://bugzilla.redhat.com/show_bug.cgi?id=1829656

https://bugzilla.redhat.com/show_bug.cgi?id=1829830

https://bugzilla.redhat.com/show_bug.cgi?id=1832161

https://bugzilla.redhat.com/show_bug.cgi?id=1834523

https://bugzilla.redhat.com/show_bug.cgi?id=1838493

https://bugzilla.redhat.com/show_bug.cgi?id=1841495

https://bugzilla.redhat.com/show_bug.cgi?id=1842495

https://bugzilla.redhat.com/show_bug.cgi?id=1844270

https://bugzilla.redhat.com/show_bug.cgi?id=1844855

https://bugzilla.redhat.com/show_bug.cgi?id=1845473

https://bugzilla.redhat.com/show_bug.cgi?id=1847420

https://bugzilla.redhat.com/show_bug.cgi?id=1850004

https://bugzilla.redhat.com/show_bug.cgi?id=1853444

https://bugzilla.redhat.com/show_bug.cgi?id=1854563

http://www.nessus.org/u?a673a6ca

https://access.redhat.com/errata/RHSA-2020:3247

https://access.redhat.com/security/updates/classification/#important

http://www.nessus.org/u?0196a987

https://bugzilla.redhat.com/show_bug.cgi?id=1080097

https://bugzilla.redhat.com/show_bug.cgi?id=1325468

https://bugzilla.redhat.com/show_bug.cgi?id=1358501

https://bugzilla.redhat.com/show_bug.cgi?id=1427717

https://bugzilla.redhat.com/show_bug.cgi?id=1475774

https://bugzilla.redhat.com/show_bug.cgi?id=1507438

https://bugzilla.redhat.com/show_bug.cgi?id=1523835

https://bugzilla.redhat.com/show_bug.cgi?id=1527843

https://bugzilla.redhat.com/show_bug.cgi?id=1529042

https://bugzilla.redhat.com/show_bug.cgi?id=1535796

https://bugzilla.redhat.com/show_bug.cgi?id=1546838

https://bugzilla.redhat.com/show_bug.cgi?id=1547937

https://bugzilla.redhat.com/show_bug.cgi?id=1585986

https://bugzilla.redhat.com/show_bug.cgi?id=1593800

https://bugzilla.redhat.com/show_bug.cgi?id=1596178

https://bugzilla.redhat.com/show_bug.cgi?id=1600059

https://bugzilla.redhat.com/show_bug.cgi?id=1610212

https://bugzilla.redhat.com/show_bug.cgi?id=1611395

https://bugzilla.redhat.com/show_bug.cgi?id=1616451

https://bugzilla.redhat.com/show_bug.cgi?id=1637172

https://bugzilla.redhat.com/show_bug.cgi?id=1640908

https://bugzilla.redhat.com/show_bug.cgi?id=1642273

https://bugzilla.redhat.com/show_bug.cgi?id=1647440

https://bugzilla.redhat.com/show_bug.cgi?id=1648345

https://bugzilla.redhat.com/show_bug.cgi?id=1650417

https://bugzilla.redhat.com/show_bug.cgi?id=1650505

https://bugzilla.redhat.com/show_bug.cgi?id=1651406

https://bugzilla.redhat.com/show_bug.cgi?id=1651939

https://bugzilla.redhat.com/show_bug.cgi?id=1654069

https://bugzilla.redhat.com/show_bug.cgi?id=1654889

https://bugzilla.redhat.com/show_bug.cgi?id=1656621

https://bugzilla.redhat.com/show_bug.cgi?id=1658101

https://bugzilla.redhat.com/show_bug.cgi?id=1659161

https://bugzilla.redhat.com/show_bug.cgi?id=1660071

https://bugzilla.redhat.com/show_bug.cgi?id=1660644

https://bugzilla.redhat.com/show_bug.cgi?id=1663366

https://bugzilla.redhat.com/show_bug.cgi?id=1664479

https://bugzilla.redhat.com/show_bug.cgi?id=1666913

https://bugzilla.redhat.com/show_bug.cgi?id=1670102

https://bugzilla.redhat.com/show_bug.cgi?id=1671876

https://bugzilla.redhat.com/show_bug.cgi?id=1679039

https://bugzilla.redhat.com/show_bug.cgi?id=1679110

https://bugzilla.redhat.com/show_bug.cgi?id=1679471

https://bugzilla.redhat.com/show_bug.cgi?id=1679730

https://bugzilla.redhat.com/show_bug.cgi?id=1686454

https://bugzilla.redhat.com/show_bug.cgi?id=1686650

https://bugzilla.redhat.com/show_bug.cgi?id=1687345

https://bugzilla.redhat.com/show_bug.cgi?id=1690026

https://bugzilla.redhat.com/show_bug.cgi?id=1690155

https://bugzilla.redhat.com/show_bug.cgi?id=1690475

https://bugzilla.redhat.com/show_bug.cgi?id=1691562

https://bugzilla.redhat.com/show_bug.cgi?id=1692592

https://bugzilla.redhat.com/show_bug.cgi?id=1693628

https://bugzilla.redhat.com/show_bug.cgi?id=1693813

https://bugzilla.redhat.com/show_bug.cgi?id=1695026

https://bugzilla.redhat.com/show_bug.cgi?id=1695635

https://bugzilla.redhat.com/show_bug.cgi?id=1696245

https://bugzilla.redhat.com/show_bug.cgi?id=1696669

https://bugzilla.redhat.com/show_bug.cgi?id=1696676

https://bugzilla.redhat.com/show_bug.cgi?id=1698009

https://bugzilla.redhat.com/show_bug.cgi?id=1698102

https://bugzilla.redhat.com/show_bug.cgi?id=1700021

https://bugzilla.redhat.com/show_bug.cgi?id=1700036

https://bugzilla.redhat.com/show_bug.cgi?id=1700319

https://bugzilla.redhat.com/show_bug.cgi?id=1700338

https://bugzilla.redhat.com/show_bug.cgi?id=1700725

https://bugzilla.redhat.com/show_bug.cgi?id=1700867

https://bugzilla.redhat.com/show_bug.cgi?id=1701476

https://bugzilla.redhat.com/show_bug.cgi?id=1701491

https://bugzilla.redhat.com/show_bug.cgi?id=1701522

https://bugzilla.redhat.com/show_bug.cgi?id=1701528

https://bugzilla.redhat.com/show_bug.cgi?id=1701530

https://bugzilla.redhat.com/show_bug.cgi?id=1701531

https://bugzilla.redhat.com/show_bug.cgi?id=1701533

https://bugzilla.redhat.com/show_bug.cgi?id=1701538

https://bugzilla.redhat.com/show_bug.cgi?id=1701544

https://bugzilla.redhat.com/show_bug.cgi?id=1702310

https://bugzilla.redhat.com/show_bug.cgi?id=1702312

https://bugzilla.redhat.com/show_bug.cgi?id=1703112

https://bugzilla.redhat.com/show_bug.cgi?id=1703428

https://bugzilla.redhat.com/show_bug.cgi?id=1707225

https://bugzilla.redhat.com/show_bug.cgi?id=1708624

https://bugzilla.redhat.com/show_bug.cgi?id=1710491

https://bugzilla.redhat.com/show_bug.cgi?id=1711006

插件详情

严重性: Critical

ID: 210560

文件名: redhat-RHSA-2020-3247.nasl

版本: 1.5

类型: local

代理: unix

发布时间: 2024/11/8

最近更新时间: 2025/3/6

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

Vendor

Vendor Severity: Important

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 6.2

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2019-13990

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:python3-ovirt-engine-lib, p-cpe:/a:redhat:enterprise_linux:rhvm, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-webadmin-portal, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-health-check-bundler, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-cinderlib, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-ovirt-engine-common, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-websocket-proxy, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-vmconsole-proxy-helper, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-tools-backup, cpe:/o:redhat:enterprise_linux:8, p-cpe:/a:redhat:enterprise_linux:ovirt-engine, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-vmconsole-proxy-helper, p-cpe:/a:redhat:enterprise_linux:rhvm-dependencies, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-ovirt-engine, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-api-explorer, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-imageio, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-dbscripts, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-tools, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-backend, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-websocket-proxy, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-restapi, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-base, p-cpe:/a:redhat:enterprise_linux:novnc, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-ui-extensions

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2020/8/4

漏洞发布日期: 2019/2/20

CISA 已知可遭利用的漏洞到期日期: 2025/2/13

参考资料信息

CVE: CVE-2017-18635, CVE-2019-13990, CVE-2019-19336, CVE-2019-8331, CVE-2020-10775, CVE-2020-11022, CVE-2020-11023, CVE-2020-7598

CWE: 20, 601, 611, 79

RHSA: 2020:3247