RHEL 6:openstack-neutron (RHSA-2014:0899)

high Nessus 插件 ID 234392

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

远程 Redhat Enterprise Linux 6 主机上安装的程序包受到 RHSA-2014:0899 公告中提及的多个漏洞的影响。

openstack-neutron 程序包提供虚拟网络服务 Openstack Networking (neutron)。

OpenStack Networking (neutron) 是 API 驱动的可插拔、可扩展系统,用于为虚拟机配置网络服务。其主要功能是管理与虚拟机之间的连接。

发现经身份验证的用户可添加具有无效 CIDR 的安全群组规则,进而造成 openvswitch-agent 进程失败并阻止应用更多规则。 (CVE-2014-0187)

已发现如果经过身份验证的用户可将 IPv6 私有子网添加到 L3 路由器,则会造成 L3-agent 以阻止附加更多 IPv4 地址的方式中断。只能直接在数据库级别删除错误网络。此问题仅影响使用 IPv6 和 L3-agent 的 Neutron 设置。 (CVE-2014-4167)

此更新还修复了多个缺陷并添加了增强:

* 此前,运行“cloud-init”导致每个实例向元数据代理发送请求,元数据代理反过来查询 Networking 服务器。
因此,引导多个并发实例导致元数据代理查询对“neutron-server”产生重负载。
此更新通过实现元数据代理的短生命周期缓存,解决了此问题。现在,当数据不在 Networking 的缓存中时,Metadata 代理仅查询 Networking,从而减少实例中“cloud-init”期间 Networking 服务器的负载。 (BZ#1101494)。

* 通过此更新,Networking (neutron) 程序包现在会更新“/etc/sudoers.d/neutron”文件。
因此,任何本地更改都已重新定位到“/etc/sudoers.d/neutron.rpmsave”文件,并且需要手动合并回。
为避免以后需要手动更新,请应用单独“sudoers.d”文件中的本地更改。
(BZ#1115406)

* 以前,网络无法与 Qpid 进行可靠通信。造成此行为的原因是在 Networking 使用的 Qpid 层中设置了不正确的消息主题。
此更新通过在发送 Qpid 消息时设置一个正确的主题解决了此问题。因此,Networking 现在可以可靠地与新的 Qpid 服务器一起工作。 (BZ#1108549)

建议所有 openstack-neutron 用户升级到这些更新后的程序包,其中修正了这些问题并添加了这些增强。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=1090132

https://bugzilla.redhat.com/show_bug.cgi?id=1108549

https://bugzilla.redhat.com/show_bug.cgi?id=1110139

https://bugzilla.redhat.com/show_bug.cgi?id=1115406

http://www.nessus.org/u?a5796b2d

https://access.redhat.com/errata/RHSA-2014:0899

插件详情

严重性: High

ID: 234392

文件名: redhat-RHSA-2014-0899.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2025/4/15

最近更新时间: 2025/4/15

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 9

时间分数: 6.7

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2014-0187

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2014-4167

漏洞信息

CPE: cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:python-neutron, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-openvswitch, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-ryu, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-mellanox, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-vpn-agent, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-nec, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-linuxbridge, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-metering-agent, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-midonet, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-cisco, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-ml2, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-plumgrid, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-metaplugin, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-hyperv, p-cpe:/a:redhat:enterprise_linux:openstack-neutron, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-nicira, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-brocade, p-cpe:/a:redhat:enterprise_linux:openstack-neutron-bigswitch

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2014/7/17

漏洞发布日期: 2014/4/22

参考资料信息

CVE: CVE-2014-0187, CVE-2014-4167

RHSA: 2014:0899