RHEL 6:openstack-packstack (RHSA-2014:1691)

critical Nessus Plugin ID 210205

概要

遠端 Red Hat 主機缺少安全性更新。

說明

遠端 Redhat Enterprise Linux 6 主機已安裝受到一個弱點影響的套件,如 RHSA-2014:1691 公告中所提及。

PackStack 是使用 Puppet 模組的命令行公用程式,可支援透過 SSH 連線,在現有伺服器上快速部署 OpenStack。
PackStack 適合部署單一節點概念證明安裝和更複雜的多節點安裝。

據發現,如果未使用 Open vSwitch (OVS) 一體化程度外掛程式,則 PackStack 產生的 nova.conf 組態未正確設定 libvirt_vif_driver 組態選項。除非在 PackStack 啟動後手動修改 nova 組態,否則這可導致部署預設為停用防火牆。
(CVE-2014-3703)

此問題是由 Red Hat 的 Yair Fried 所發現。

此更新也修正了下列錯誤:

* 此更新可修正 openstack-cinder-api 和 openstack-cinder-backup 服務之間的相依性問題。現在保證在 PackStack 安裝期間啟動 openstack-cinder-backup 服務。 (BZ#1075609)

此外,此更新還新增了下列增強功能:

* 如果使用者將下列組態選項新增至 /etc/my.cnf 檔案,此更新可改善 mysqld 效能:

innodb_buffer_pool_size = (10-20% 的可用記憶體) innodb_flush_method = O_DIRECT innodb_file_per_table

這些改善項目預期會成為下一個版本的預設設定。(BZ#1078999)

* 透過此更新,PackStack 現在會在所有主機上持續執行 sos、sos-plugins-openstack 和 rhos-collector 套件的安裝。
(BZ#1131619)

建議所有 openstack-packstack 使用者皆升級至這些更新版套件,其可更正這些問題並新增這些增強功能。

Tenable 已直接從 Red Hat Enterprise Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 openstack-packstack、openstack-packstack-doc 和/或 openstack-packstack-puppet 套件。

另請參閱

https://bugzilla.redhat.com/show_bug.cgi?id=1075609

https://bugzilla.redhat.com/show_bug.cgi?id=1092008

https://bugzilla.redhat.com/show_bug.cgi?id=1111640

https://bugzilla.redhat.com/show_bug.cgi?id=1131619

https://bugzilla.redhat.com/show_bug.cgi?id=1143906

https://bugzilla.redhat.com/show_bug.cgi?id=1146077

https://bugzilla.redhat.com/show_bug.cgi?id=1150104

https://bugzilla.redhat.com/show_bug.cgi?id=1152702

http://www.nessus.org/u?e353855c

https://access.redhat.com/errata/RHSA-2014:1691

https://access.redhat.com/security/updates/classification/#important

Plugin 詳細資訊

嚴重性: Critical

ID: 210205

檔案名稱: redhat-RHSA-2014-1691.nasl

版本: 1.1

類型: local

代理程式: unix

已發布: 2024/11/4

已更新: 2024/11/4

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

Vendor

Vendor Severity: Important

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2014-3703

CVSS v3

風險因素: Critical

基本分數: 9.1

時間性分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:openstack-packstack-puppet, p-cpe:/a:redhat:enterprise_linux:openstack-packstack-doc, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:openstack-packstack

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/10/22

弱點發布日期: 2014/10/22

參考資訊

CVE: CVE-2014-3703

RHSA: 2014:1691