RHEL 7:python-django-horizon and python-django-openstack-auth 更新 (中等) (RHSA-2015:0839)

high Nessus Plugin ID 233186

概要

遠端 Red Hat 主機缺少安全性更新。

說明

遠端 Redhat Enterprise Linux 7 主機上安裝的套件受到 RHSA-2015:0839 公告中提及的弱點影響。

OpenStack Dashboard (horizon) 為系統管理員和使用者提供圖形介面,可用來存取、佈建雲端資源並實現自動化。
儀表板可讓雲端系統管理員全面了解雲端的大小和狀態,並且為終端使用者提供自助服務入口網站,讓他們在系統管理員設定的限制範圍內部署自己的資源。

使用 db 或 memcached 工作階段引擎時,在 OpenStack Dashboard (horizon) 中發現一個拒絕服務瑕疵。攻擊者可向登入頁面提出重複要求,其將導致產生大量不需要的後端工作階段項目,進而可能導致拒絕服務。(CVE-2014-8124)

Red Hat 要感謝 OpenStack 專案報告此問題。
上游確認 Time Warner Cable 的 Eric Peterson 為原始報告者。

已經將 python-django-horizon 套件升級至上游版本 2014.1.4,其針對舊版提供數個錯誤修正,包括:

* 預設「target={}」值洩漏至後續的「policy.check()」呼叫。
* Neutron 子網路建立工具提示包含無效的 HTML 標籤。
* 管理儀表板中的記憶體報告不正確。
* 容器儀表板未正確處理 unicode URL。
(BZ#1203281)

此更新也可修正下列錯誤:

*「OPENSTACK_SSL_NO_VERIFY」選項用於啟用或停用 SSL 憑證有效性的檢查。在此更新之前,swift 用戶端會忽略此檢查。因此,您無法搭配 swift 使用 horizon,而且 swift 是透過自我簽署憑證存取。藉由此更新,現在可正確處理該選項,同時 Horizon 可在啟用「OPENSTACK_SSL_NO_VERIFY」選項的情況下使用此端點。(BZ#1192517)

* 之前,horizon.log 並未自動截斷,導致記錄檔極大。透過此更新,logrotate 現在會裁切檔案,進而修正此問題。(BZ#1112621)

建議所有 OpenStack Dashboard 使用者升級到這些更新版套件,以更正這些問題。

Tenable 已直接從 Red Hat Enterprise Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/security/updates/classification/#moderate

http://www.nessus.org/u?8079b7df

https://bugzilla.redhat.com/show_bug.cgi?id=1112621

https://bugzilla.redhat.com/show_bug.cgi?id=1168575

https://bugzilla.redhat.com/show_bug.cgi?id=1169637

https://bugzilla.redhat.com/show_bug.cgi?id=1192517

https://bugzilla.redhat.com/show_bug.cgi?id=1203281

http://www.nessus.org/u?664c7300

https://access.redhat.com/errata/RHSA-2015:0839

Plugin 詳細資訊

嚴重性: High

ID: 233186

檔案名稱: redhat-RHSA-2015-0839.nasl

版本: 1.1

類型: local

代理程式: unix

已發布: 2025/3/21

已更新: 2025/3/21

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 評分資料來源: CVE-2014-8124

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:openstack-dashboard-theme, p-cpe:/a:redhat:enterprise_linux:python-django-horizon-doc, p-cpe:/a:redhat:enterprise_linux:python-django-openstack-auth, p-cpe:/a:redhat:enterprise_linux:openstack-dashboard, p-cpe:/a:redhat:enterprise_linux:python-django-horizon

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/4/16

弱點發布日期: 2014/11/19

參考資訊

CVE: CVE-2014-8124

CWE: 400

RHSA: 2015:0839