RHEL 7:openstack-cinder、openstack-glance 和 openstack-nova(中危)(RHSA-2016:2991)

high Nessus 插件 ID 233188

简介

远程 Red Hat 主机缺少安全更新。

描述

远程 Redhat Enterprise Linux 7 主机上安装的程序包受到 RHSA-2016:2991 公告中提及的漏洞的影响。

OpenStack Compute 软件(Nova)启动和管理大型虚拟机网络,创建冗余且可缩放的云计算平台。Compute 提供编排云所需的软件、控制面板和 API,包括运行虚拟机实例,以及通过用户和项目控制访问。

OpenStack Block Storage (cinder) 管理块存储挂载以及此类挂载的块存储向实例的演示。后端物理存储可包括本地磁盘或连接到计算节点的光纤通道、iSCSI 和 NFS 挂载。此外,Block Storage 支持卷备份,以及用于临时保存和还原操作的快照。可通过 Block Storages API 获得编程管理。

OpenStack Image Service(Glance)为虚拟磁盘映像提供发现、注册和交付服务。该服务提供复制服务器图像或拍摄快照,并立即将其存储的功能。存储的映像可用作模板启动和运行新服务器的速度比安装服务器操作系统和单独配置其他服务更一致。

下列程序包已升级至更新的上游版本:openstack-nova (12.0.5)、openstack-cinder (7.0.3)、openstack-glance (11.0.1)。(BZ#1381466, BZ#1396263)

安全修复:

* 在 OpenStack 计算 (nova)、Block Storage (cinder) 和 Image (glance) 服务使用 qemu-img 时发现资源漏洞。非特权用户可通过上传恶意图像消耗计算主机上多达 4 GB 的 RAM。此缺陷可能会导致主机内存不足错误,并对其他正在运行的租户实例造成负面影响。(CVE-2015-5162)

此问题的发现者为 Richard W.M。Jones (Red Hat)。

错误修复:

* 在 OSProfiler 库中,Unicode 字符串处理存在一个已知问题。因此,如果使用非 ASCII 字符,创建 Block Storage (cinder) 快照将会失败。通过此更新,除非在 cinder 配置中专门启用 OSProfiler 库,否则不会加载。因此,OSProfiler 中的 Unicode 处理问题仍然存在,如果使用 OSProfiler,将导致同样的故障,不过多数 cinder 配置都不会发生这种情况。当前范围内没有针对此问题的更深入解决方案。(BZ#1383899)

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=1268303

https://bugzilla.redhat.com/show_bug.cgi?id=1357461

https://bugzilla.redhat.com/show_bug.cgi?id=1379385

https://bugzilla.redhat.com/show_bug.cgi?id=1381466

https://bugzilla.redhat.com/show_bug.cgi?id=1381534

https://bugzilla.redhat.com/show_bug.cgi?id=1381965

https://bugzilla.redhat.com/show_bug.cgi?id=1383899

https://bugzilla.redhat.com/show_bug.cgi?id=1385486

https://bugzilla.redhat.com/show_bug.cgi?id=1386263

https://bugzilla.redhat.com/show_bug.cgi?id=1387467

https://bugzilla.redhat.com/show_bug.cgi?id=1387617

https://bugzilla.redhat.com/show_bug.cgi?id=1390109

https://bugzilla.redhat.com/show_bug.cgi?id=1396263

http://www.nessus.org/u?3d53a39b

https://access.redhat.com/errata/RHSA-2016:2991

插件详情

严重性: High

ID: 233188

文件名: redhat-RHSA-2016-2991.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2025/3/21

最近更新时间: 2025/3/21

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 6.1

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 分数来源: CVE-2015-5162

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:openstack-nova-common, p-cpe:/a:redhat:enterprise_linux:openstack-nova-novncproxy, p-cpe:/a:redhat:enterprise_linux:openstack-nova-serialproxy, p-cpe:/a:redhat:enterprise_linux:openstack-glance, p-cpe:/a:redhat:enterprise_linux:openstack-nova-cells, p-cpe:/a:redhat:enterprise_linux:openstack-nova-scheduler, p-cpe:/a:redhat:enterprise_linux:openstack-nova-objectstore, p-cpe:/a:redhat:enterprise_linux:openstack-nova-network, p-cpe:/a:redhat:enterprise_linux:openstack-nova-console, p-cpe:/a:redhat:enterprise_linux:openstack-cinder, p-cpe:/a:redhat:enterprise_linux:openstack-nova-spicehtml5proxy, p-cpe:/a:redhat:enterprise_linux:python-nova, p-cpe:/a:redhat:enterprise_linux:openstack-nova-api, p-cpe:/a:redhat:enterprise_linux:openstack-nova-compute, p-cpe:/a:redhat:enterprise_linux:python-glance, cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:openstack-nova, p-cpe:/a:redhat:enterprise_linux:openstack-nova-conductor, p-cpe:/a:redhat:enterprise_linux:openstack-nova-cert, p-cpe:/a:redhat:enterprise_linux:python-cinder

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2016/12/21

漏洞发布日期: 2015/4/27

参考资料信息

CVE: CVE-2015-5162

CWE: 400

RHSA: 2016:2991