RHEL 7:Red Hat OpenShift Enterprise 3.2(RHSA-2016:1094)

high Nessus プラグイン ID 119373

概要

リモートのRed Hatホストに1つまたは複数のセキュリティ更新プログラムがありません。

説明

atomic-openshiftとnodejs-node-uuidの更新が、Red Hat OpenShift Enterprise 3.2で利用可能になりました。さらに、すべてのイメージが新しいRHEL 7.2.4ベースイメージに再ビルドされました。Red Hat製品セキュリティは、この更新がセキュリティに及ぼす影響を重要度高と評価しています。詳細な重要度評価を示すCVSS(共通脆弱性評価システム)ベーススコアは、「参照」セクションのCVEリンクから脆弱性ごとに入手できます。Red Hatが提供するOpenShift Enterpriseは、オンプレミスまたはプライベートクラウド展開用に設計された、同社のクラウドコンピューティングのサービスとしてのプラットフォーム(PaaS)ソリューションです。セキュリティ修正プログラム:*OpenShift EnterpriseのSTIビルドプロセスに脆弱性が見つかりました。STIビルドへのアクセスが適切に制限されていないため、攻撃者がSTIビルドを使用してDockerソケットにアクセスし、権限を昇格する可能性があります。(CVE-2016-3738)* OpenShift Enterpriseに送信元検証の脆弱性が見つかりました。匿名アクセスが特定のポッドのサービス/プロキシまたはポッド/プロキシAPIに許可されていて、承認されたaccess_tokenがクエリパラメーターで指定されている場合、攻撃者がWebブラウザーのlocalStorageに格納されているAPI認証情報にアクセスする可能性があります。(CVE-2016-3703)* マルチテナントSDNが有効になっていて、通常は他の名前空間のポッドから分離されている名前空間内でビルドが実行されているとき、OpenShift Enterpriseに欠陥が見つかりました。s2iビルドがそのような環境で実行されている場合、ビルドされているコンテナはアクセスできないはずのポッド上のネットワークリソースにアクセスできます。(CVE-2016-3708)CVE-2016-3738の問題は、David Eads氏(Red Hat)により発見されました。 CVE-2016-3703の問題は、Jordan Liggitt氏(Red Hat)により発見されました。 CVE-2016-3708の問題は、Ben Parees氏(Red Hat)により発見されました。この更新には、以下のイメージが含まれています:openshift3/ose:v3.2.0.44-2 openshift3/ose-deployer:v3.2.0.44-2 openshift3/ose-docker-builder:v3.2.0.44-2 openshift3/ose-docker-registry:v3.2.0.44-2 openshift3/ose-f5-router:v3.2.0.44-2 openshift3/ose-haproxy-router:v3.2.0.44-2 openshift3/ose-keepalived-ipfailover:v3.2.0.44-2 openshift3/ose-pod:v3.2.0.44-2 openshift3/ose-recycler:v3.2.0.44-2 openshift3/ose-sti-builder:v3.2.0.44-2 openshift3/jenkins-1-rhel7:1.642-32 openshift3/logging-auth-proxy:3.2.0-4 openshift3/logging-deployment:3.2.0-9 openshift3/logging-elasticsearch:3.2.0-8 openshift3/logging-fluentd:3.2.0-8 openshift3/logging-kibana:3.2.0-4 openshift3/metrics-deployer:3.2.0-6 openshift3/metrics-heapster:3.2.0-6 openshift3/mongodb-24-rhel7:2.4-28 openshift3/mysql-55-rhel7:5.5-26 openshift3/nodejs-010-rhel7:0.10-35 openshift3/node:v3.2.0.44-2 openshift3/openvswitch:v3.2.0.44-2 openshift3/perl-516-rhel7:5.16-38 openshift3/php-55-rhel7:5.5-35 openshift3/postgresql-92-rhel7:9.2-25 openshift3/python-33-rhel7:3.3-35 openshift3/ruby-20-rhel7:2.0-35 aep3_beta/aep:v3.2.0.44-2 aep3_beta/aep-deployer:v3.2.0.44-2 aep3_beta/aep-docker-registry:v3.2.0.44-2 aep3_beta/aep-f5-router:v3.2.0.44-2 aep3_beta/aep-haproxy-router:v3.2.0.44-2 aep3_beta/aep-keepalived-ipfailover:v3.2.0.44-2 aep3_beta/aep-pod:v3.2.0.44-2 aep3_beta/aep-recycler:v3.2.0.44-2 aep3_beta/logging-auth-proxy:3.2.0-4 aep3_beta/logging-deployment:3.2.0-9 aep3_beta/logging-elasticsearch:3.2.0-8 aep3_beta/logging-fluentd:3.2.0-8 aep3_beta/logging-kibana:3.2.0-4 aep3_beta/metrics-deployer:3.2.0-6 aep3_beta/metrics-heapster:3.2.0-6 aep3_beta/node:v3.2.0.44-2 aep3_beta/openvswitch:v3.2.0.44-2

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://access.redhat.com/errata/RHSA-2016:1094

https://access.redhat.com/security/cve/cve-2016-3703

https://access.redhat.com/security/cve/cve-2016-3708

https://access.redhat.com/security/cve/cve-2016-3738

プラグインの詳細

深刻度: High

ID: 119373

ファイル名: redhat-RHSA-2016-1094.nasl

バージョン: 1.5

タイプ: local

エージェント: unix

公開日: 2018/12/4

更新日: 2020/6/11

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.5

現状値: 4.8

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:atomic-openshift, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-clients, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-clients-redistributable, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-dockerregistry, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-master, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-node, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-pod, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-recycle, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-sdn-ovs, p-cpe:/a:redhat:enterprise_linux:atomic-openshift-tests, p-cpe:/a:redhat:enterprise_linux:nodejs-node-uuid, p-cpe:/a:redhat:enterprise_linux:tuned-profiles-atomic-openshift-node, cpe:/o:redhat:enterprise_linux:7

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/5/19

脆弱性公開日: 2016/6/8

参照情報

CVE: CVE-2016-3703, CVE-2016-3708, CVE-2016-3738

RHSA: 2016:1094