int(6565)

Boletines de Vulnerabilidades


Vulnerabilidades en OpenStack Essex y Folsom

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Red Hat OpenStack Essex
Red Hat OpenStack Folsom

Descripción

Se han descubierto dos vulnerabilidades en los paquetes openstack-keystone, en Red Hat OpenStack Essex y Folsom.
Una de ellas podría permitir a un atacante con acceso a la web y a las interfaces de red obtener acceso sin límite de tiempo a los servicios de OpenStack (CVE-2012-5563).
La otra vulnerabilidad podría permitir a un atacante retener los privilegios otorgados por un "tenant", permitiéndole obtener acceso a recursos a los que ya no debería poder tener acceso.

También se ha descubierto una vulnerabilidades en los paquetes openstack-glance, en Red Hat OpenStack Essex, que podría permitir a un atacante con acceso a la web y las interfaces de red eliminar imágenes arbitrarias no protegidas de servidores Glance.

Solución

Actualizar los paquetes openstack-glance y openstack-keystone a la súltimas versiones publicadas por Red Hat.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-4573
CVE-2012-5563
CVE-2012-5571
BID

Recursos adicionales

Red Hat Advisory RHSA-2012:1557-1
http://rhn.redhat.com/errata/RHSA-2012-1557.html

Red Hat Advisory RHSA-2012:1558-1
https://rhn.redhat.com/errata/RHSA-2012-1558.html

Histórico de versiones

Versión Comentario Fecha
1,0 Aviso emitido 2012-12-12
1.0 Aviso emitido 2012-12-12

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT