RHEL 6:openstack-nova (RHSA-2014:0366)

high Nessus 插件 ID 234411

简介

远程 Red Hat 主机缺少一个或多个 openstack-nova 的安全更新。

描述

远程 Redhat Enterprise Linux 6 主机上安装的程序包受到 RHSA-2014:0366 公告中提及的多个漏洞的影响。

OpenStack Compute 软件 (Nova) 启动和管理大型虚拟机网络,创建冗余且可缩放的云计算平台。
Compute 提供编排云所需的软件、控制面板和 API,包括运行虚拟机实例,管理网路以及通过用户和项目控制访问。

在 libvirt 驱动程序处理计算节点上的短期磁盘备份文件的方式中发现一个缺陷。经身份验证的攻击者可利用此缺陷创建大量此类文件,从而耗尽计算节点磁盘上的所有可用空间,并且可能造成拒绝服务。
请注意,只有使用 libvirt 驱动程序的 计算设置受到影响。
(CVE-2013-7048)

发现 libvirt 驱动程序未正确处理虚拟机的实时迁移。经身份验证的攻击者可利用此缺陷获得对已迁移虚拟机快照的访问权限。请注意,只有使用 KVM 实时区块迁移的设置会受到影响。 (CVE-2013-7130)

已发现在迁移虚拟机或调整虚拟机大小时,OpenStack 计算未正确重新应用现有安全组。这可造成虚拟机实例无意间在网络上暴露。请注意,只有使用 XenAPI 后端的设置会受到影响。
(CVE-2013-4497)

Red Hat 在此感谢 OpenStack 项目报告 CVE-2013-7130。上游感谢 CVE-2013-7130的原始报告者 Loganathan Parthipan。

此更新还修复以下缺陷:

* 在此更新之前,缓存机制在构建网络列表时未考虑现有的网络接口。在网络接口中进行任何更改之后,列出或获取实例的详细信息时仅显示最后修改的接口。通过此更新,缓存机制在刷新时会考虑所有现有实例。
(BZ#1038239)

建议所有 openstack-nova 用户升级这些更新后的程序包,其中修正了这些问题。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请根据 RHSA-2014:0366 中的指南更新 RHEL openstack-nova 程序包。

另见

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=1026171

https://bugzilla.redhat.com/show_bug.cgi?id=1038239

https://bugzilla.redhat.com/show_bug.cgi?id=1040786

https://bugzilla.redhat.com/show_bug.cgi?id=1055400

http://www.nessus.org/u?75731213

https://access.redhat.com/errata/RHSA-2014:0366

插件详情

严重性: High

ID: 234411

文件名: redhat-RHSA-2014-0366.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2025/4/15

最近更新时间: 2025/4/15

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.5

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 7.1

时间分数: 5.6

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:N/A:N

CVSS 分数来源: CVE-2013-7130

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: High

Base Score: 8.7

Threat Score: 7.7

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:openstack-nova-scheduler, p-cpe:/a:redhat:enterprise_linux:openstack-nova-cells, p-cpe:/a:redhat:enterprise_linux:openstack-nova-network, p-cpe:/a:redhat:enterprise_linux:openstack-nova-api, p-cpe:/a:redhat:enterprise_linux:openstack-nova-compute, p-cpe:/a:redhat:enterprise_linux:openstack-nova-doc, p-cpe:/a:redhat:enterprise_linux:python-nova, p-cpe:/a:redhat:enterprise_linux:openstack-nova-console, p-cpe:/a:redhat:enterprise_linux:openstack-nova-cert, p-cpe:/a:redhat:enterprise_linux:openstack-nova, p-cpe:/a:redhat:enterprise_linux:openstack-nova-conductor, p-cpe:/a:redhat:enterprise_linux:openstack-nova-common, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:openstack-nova-objectstore

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2014/4/3

漏洞发布日期: 2013/9/18

参考资料信息

CVE: CVE-2013-4497, CVE-2013-7048, CVE-2013-7130

RHSA: 2014:0366