RHEL 8 : RHV Manager (ovirt-engine) 4.4 (RHSA-2020:3247)

critical Nessus プラグイン ID 210560

概要

リモートの Red Hat ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 8 ホストに、RHSA-2020:3247 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

ovirt-engine パッケージは、システム管理者が仮想マシンの閲覧および管理を行える集中管理プラットフォームである Red Hat Enterprise Virtualization Manager を提供します。このマネージャーは、検索機能、リソース管理、ライブ移行、仮想インフラプロビジョニングを含む包括的な機能を提供します。

このマネージャーは JBoss Application Server アプリケーションであり、管理ポータル、VM ポータル、および Representational State Transfer (REST) アプリケーションプログラミングインターフェース (API) を含む、仮想環境へのアクセスおよび相互作用が可能な複数のインターフェースを提供します。

この更新プログラムのバグ修正プログラムのリストは次のテクニカルノートで入手できます:

https://access.redhat.com/documentation/en-us/red_hat_virtualization/4.4/html-single/technical_notes

セキュリティ修正プログラム:

* apache-commons-beanutils: デフォルトで PropertyUtilsBean 内のクラスプロパティを抑制しない (CVE-2019-10086)

* libquartz: ジョブ説明を介した XXE 攻撃 (CVE-2019-13990)

* novnc: メッセージがステータスフィールドに伝播することによる XSS の脆弱性 (CVE-2017-18635)

* bootstrap: ツールチップまたはポップオーバーデータテンプレート属性の XSS (CVE-2019-8331)

* nimbus-jose-jwt: JWT の解析中に捕捉されない例外 (CVE-2019-17195)

* ovirt-engine: response_type パラメーターは折り返し型 XSS を阻止しない (CVE-2019-19336)

* nodejs-minimist: プロトタイプ汚染を使用すると、コンストラクターや __proto__ ペイロードを使用して Object.prototype のプロパティを追加したり変更したりすることが可能です (CVE-2020-7598)

* ovirt-engine: 任意の URL へのリダイレクトは、フィッシングを可能にします (CVE-2020-10775)

* injQuery.htmlPrefilter メソッドが不適切なことによるクロスサイトスクリプティング (CVE-2020-11022)

* jQuery: <option> 要素を含む HTML を操作メソッドに渡すと、信頼できないコードが実行される可能性があります (CVE-2020-11023)

影響、CVSS スコア、謝辞、その他の関連情報を含むセキュリティ問題の詳細については、「参照」セクションに記載されている CVE のページを参照してください。

Tenable は、前述の記述ブロックを Red Hat Enterprise Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.redhat.com/show_bug.cgi?id=1712255

https://bugzilla.redhat.com/show_bug.cgi?id=1712746

https://bugzilla.redhat.com/show_bug.cgi?id=1712890

https://bugzilla.redhat.com/show_bug.cgi?id=1714528

https://bugzilla.redhat.com/show_bug.cgi?id=1714633

https://bugzilla.redhat.com/show_bug.cgi?id=1714834

https://bugzilla.redhat.com/show_bug.cgi?id=1715725

https://bugzilla.redhat.com/show_bug.cgi?id=1716590

https://bugzilla.redhat.com/show_bug.cgi?id=1718818

https://bugzilla.redhat.com/show_bug.cgi?id=1720686

https://bugzilla.redhat.com/show_bug.cgi?id=1720694

https://bugzilla.redhat.com/show_bug.cgi?id=1720795

https://bugzilla.redhat.com/show_bug.cgi?id=1724959

https://bugzilla.redhat.com/show_bug.cgi?id=1727025

https://bugzilla.redhat.com/show_bug.cgi?id=1728472

https://bugzilla.redhat.com/show_bug.cgi?id=1729511

https://bugzilla.redhat.com/show_bug.cgi?id=1729811

https://bugzilla.redhat.com/show_bug.cgi?id=1730264

https://bugzilla.redhat.com/show_bug.cgi?id=1730436

https://bugzilla.redhat.com/show_bug.cgi?id=1731212

https://bugzilla.redhat.com/show_bug.cgi?id=1731590

https://bugzilla.redhat.com/show_bug.cgi?id=1733031

https://bugzilla.redhat.com/show_bug.cgi?id=1733529

https://bugzilla.redhat.com/show_bug.cgi?id=1733843

https://bugzilla.redhat.com/show_bug.cgi?id=1734839

https://bugzilla.redhat.com/show_bug.cgi?id=1737234

https://bugzilla.redhat.com/show_bug.cgi?id=1737684

https://bugzilla.redhat.com/show_bug.cgi?id=1740978

https://bugzilla.redhat.com/show_bug.cgi?id=1741102

https://bugzilla.redhat.com/show_bug.cgi?id=1741271

https://bugzilla.redhat.com/show_bug.cgi?id=1741625

https://bugzilla.redhat.com/show_bug.cgi?id=1743690

https://bugzilla.redhat.com/show_bug.cgi?id=1744557

https://bugzilla.redhat.com/show_bug.cgi?id=1745384

https://bugzilla.redhat.com/show_bug.cgi?id=1745504

https://bugzilla.redhat.com/show_bug.cgi?id=1746272

https://bugzilla.redhat.com/show_bug.cgi?id=1746430

https://bugzilla.redhat.com/show_bug.cgi?id=1746877

https://bugzilla.redhat.com/show_bug.cgi?id=1747772

https://bugzilla.redhat.com/show_bug.cgi?id=1749284

https://bugzilla.redhat.com/show_bug.cgi?id=1749944

https://bugzilla.redhat.com/show_bug.cgi?id=1750212

https://bugzilla.redhat.com/show_bug.cgi?id=1750348

https://bugzilla.redhat.com/show_bug.cgi?id=1750357

https://bugzilla.redhat.com/show_bug.cgi?id=1750371

https://bugzilla.redhat.com/show_bug.cgi?id=1750482

https://bugzilla.redhat.com/show_bug.cgi?id=1751215

https://bugzilla.redhat.com/show_bug.cgi?id=1751268

https://bugzilla.redhat.com/show_bug.cgi?id=1751423

https://bugzilla.redhat.com/show_bug.cgi?id=1752890

https://bugzilla.redhat.com/show_bug.cgi?id=1752995

https://bugzilla.redhat.com/show_bug.cgi?id=1753629

https://bugzilla.redhat.com/show_bug.cgi?id=1753661

https://bugzilla.redhat.com/show_bug.cgi?id=1753664

https://bugzilla.redhat.com/show_bug.cgi?id=1754363

https://bugzilla.redhat.com/show_bug.cgi?id=1754490

https://bugzilla.redhat.com/show_bug.cgi?id=1755412

https://bugzilla.redhat.com/show_bug.cgi?id=1758048

https://bugzilla.redhat.com/show_bug.cgi?id=1758289

https://bugzilla.redhat.com/show_bug.cgi?id=1762281

https://bugzilla.redhat.com/show_bug.cgi?id=1763992

https://bugzilla.redhat.com/show_bug.cgi?id=1764289

https://bugzilla.redhat.com/show_bug.cgi?id=1764791

https://bugzilla.redhat.com/show_bug.cgi?id=1764932

https://bugzilla.redhat.com/show_bug.cgi?id=1764943

https://bugzilla.redhat.com/show_bug.cgi?id=1764959

https://bugzilla.redhat.com/show_bug.cgi?id=1765660

https://bugzilla.redhat.com/show_bug.cgi?id=1767319

https://bugzilla.redhat.com/show_bug.cgi?id=1767483

https://bugzilla.redhat.com/show_bug.cgi?id=1768707

https://bugzilla.redhat.com/show_bug.cgi?id=1768844

https://bugzilla.redhat.com/show_bug.cgi?id=1769463

https://bugzilla.redhat.com/show_bug.cgi?id=1770237

https://bugzilla.redhat.com/show_bug.cgi?id=1771793

https://bugzilla.redhat.com/show_bug.cgi?id=1773313

https://bugzilla.redhat.com/show_bug.cgi?id=1777954

https://bugzilla.redhat.com/show_bug.cgi?id=1779580

https://bugzilla.redhat.com/show_bug.cgi?id=1781001

https://bugzilla.redhat.com/show_bug.cgi?id=1782236

https://bugzilla.redhat.com/show_bug.cgi?id=1782279

https://bugzilla.redhat.com/show_bug.cgi?id=1782882

https://bugzilla.redhat.com/show_bug.cgi?id=1784049

https://bugzilla.redhat.com/show_bug.cgi?id=1784385

https://bugzilla.redhat.com/show_bug.cgi?id=1785750

https://bugzilla.redhat.com/show_bug.cgi?id=1788424

https://bugzilla.redhat.com/show_bug.cgi?id=1796809

https://bugzilla.redhat.com/show_bug.cgi?id=1796811

https://bugzilla.redhat.com/show_bug.cgi?id=1796815

https://bugzilla.redhat.com/show_bug.cgi?id=1796817

https://bugzilla.redhat.com/show_bug.cgi?id=1797316

https://bugzilla.redhat.com/show_bug.cgi?id=1797500

https://bugzilla.redhat.com/show_bug.cgi?id=1798114

https://bugzilla.redhat.com/show_bug.cgi?id=1798117

https://bugzilla.redhat.com/show_bug.cgi?id=1798120

https://bugzilla.redhat.com/show_bug.cgi?id=1798127

https://bugzilla.redhat.com/show_bug.cgi?id=1798137

https://bugzilla.redhat.com/show_bug.cgi?id=1799171

https://bugzilla.redhat.com/show_bug.cgi?id=1799204

https://bugzilla.redhat.com/show_bug.cgi?id=1801149

https://bugzilla.redhat.com/show_bug.cgi?id=1801709

https://bugzilla.redhat.com/show_bug.cgi?id=1803597

https://bugzilla.redhat.com/show_bug.cgi?id=1805669

https://bugzilla.redhat.com/show_bug.cgi?id=1806276

https://bugzilla.redhat.com/show_bug.cgi?id=1807047

https://bugzilla.redhat.com/show_bug.cgi?id=1807860

https://bugzilla.redhat.com/show_bug.cgi?id=1808096

https://bugzilla.redhat.com/show_bug.cgi?id=1808126

https://bugzilla.redhat.com/show_bug.cgi?id=1809040

https://bugzilla.redhat.com/show_bug.cgi?id=1809052

https://bugzilla.redhat.com/show_bug.cgi?id=1809875

https://bugzilla.redhat.com/show_bug.cgi?id=1809877

https://bugzilla.redhat.com/show_bug.cgi?id=1810893

https://bugzilla.redhat.com/show_bug.cgi?id=1811865

https://bugzilla.redhat.com/show_bug.cgi?id=1811869

https://bugzilla.redhat.com/show_bug.cgi?id=1812875

https://bugzilla.redhat.com/show_bug.cgi?id=1813305

https://bugzilla.redhat.com/show_bug.cgi?id=1813344

https://bugzilla.redhat.com/show_bug.cgi?id=1814197

https://bugzilla.redhat.com/show_bug.cgi?id=1814215

https://bugzilla.redhat.com/show_bug.cgi?id=1816017

https://bugzilla.redhat.com/show_bug.cgi?id=1816643

https://bugzilla.redhat.com/show_bug.cgi?id=1816654

https://bugzilla.redhat.com/show_bug.cgi?id=1816693

https://bugzilla.redhat.com/show_bug.cgi?id=1816739

https://bugzilla.redhat.com/show_bug.cgi?id=1817467

https://bugzilla.redhat.com/show_bug.cgi?id=1818745

https://bugzilla.redhat.com/show_bug.cgi?id=1819201

https://bugzilla.redhat.com/show_bug.cgi?id=1819248

https://bugzilla.redhat.com/show_bug.cgi?id=1819514

https://bugzilla.redhat.com/show_bug.cgi?id=1819960

https://bugzilla.redhat.com/show_bug.cgi?id=1820621

https://bugzilla.redhat.com/show_bug.cgi?id=1820638

https://bugzilla.redhat.com/show_bug.cgi?id=1821164

https://bugzilla.redhat.com/show_bug.cgi?id=1821930

https://bugzilla.redhat.com/show_bug.cgi?id=1824095

https://bugzilla.redhat.com/show_bug.cgi?id=1825793

https://bugzilla.redhat.com/show_bug.cgi?id=1826248

https://bugzilla.redhat.com/show_bug.cgi?id=1826437

https://bugzilla.redhat.com/show_bug.cgi?id=1826801

https://bugzilla.redhat.com/show_bug.cgi?id=1826855

https://bugzilla.redhat.com/show_bug.cgi?id=1828406

https://bugzilla.redhat.com/show_bug.cgi?id=1828669

https://bugzilla.redhat.com/show_bug.cgi?id=1828736

https://bugzilla.redhat.com/show_bug.cgi?id=1829189

https://bugzilla.redhat.com/show_bug.cgi?id=1829656

https://bugzilla.redhat.com/show_bug.cgi?id=1829830

https://bugzilla.redhat.com/show_bug.cgi?id=1832161

https://bugzilla.redhat.com/show_bug.cgi?id=1834523

https://bugzilla.redhat.com/show_bug.cgi?id=1838493

https://bugzilla.redhat.com/show_bug.cgi?id=1841495

https://bugzilla.redhat.com/show_bug.cgi?id=1842495

https://bugzilla.redhat.com/show_bug.cgi?id=1844270

https://bugzilla.redhat.com/show_bug.cgi?id=1844855

https://bugzilla.redhat.com/show_bug.cgi?id=1845473

https://bugzilla.redhat.com/show_bug.cgi?id=1847420

https://bugzilla.redhat.com/show_bug.cgi?id=1850004

https://bugzilla.redhat.com/show_bug.cgi?id=1853444

https://bugzilla.redhat.com/show_bug.cgi?id=1854563

http://www.nessus.org/u?a673a6ca

https://access.redhat.com/errata/RHSA-2020:3247

https://access.redhat.com/security/updates/classification/#important

http://www.nessus.org/u?0196a987

https://bugzilla.redhat.com/show_bug.cgi?id=1080097

https://bugzilla.redhat.com/show_bug.cgi?id=1325468

https://bugzilla.redhat.com/show_bug.cgi?id=1358501

https://bugzilla.redhat.com/show_bug.cgi?id=1427717

https://bugzilla.redhat.com/show_bug.cgi?id=1475774

https://bugzilla.redhat.com/show_bug.cgi?id=1507438

https://bugzilla.redhat.com/show_bug.cgi?id=1523835

https://bugzilla.redhat.com/show_bug.cgi?id=1527843

https://bugzilla.redhat.com/show_bug.cgi?id=1529042

https://bugzilla.redhat.com/show_bug.cgi?id=1535796

https://bugzilla.redhat.com/show_bug.cgi?id=1546838

https://bugzilla.redhat.com/show_bug.cgi?id=1547937

https://bugzilla.redhat.com/show_bug.cgi?id=1585986

https://bugzilla.redhat.com/show_bug.cgi?id=1593800

https://bugzilla.redhat.com/show_bug.cgi?id=1596178

https://bugzilla.redhat.com/show_bug.cgi?id=1600059

https://bugzilla.redhat.com/show_bug.cgi?id=1610212

https://bugzilla.redhat.com/show_bug.cgi?id=1611395

https://bugzilla.redhat.com/show_bug.cgi?id=1616451

https://bugzilla.redhat.com/show_bug.cgi?id=1637172

https://bugzilla.redhat.com/show_bug.cgi?id=1640908

https://bugzilla.redhat.com/show_bug.cgi?id=1642273

https://bugzilla.redhat.com/show_bug.cgi?id=1647440

https://bugzilla.redhat.com/show_bug.cgi?id=1648345

https://bugzilla.redhat.com/show_bug.cgi?id=1650417

https://bugzilla.redhat.com/show_bug.cgi?id=1650505

https://bugzilla.redhat.com/show_bug.cgi?id=1651406

https://bugzilla.redhat.com/show_bug.cgi?id=1651939

https://bugzilla.redhat.com/show_bug.cgi?id=1654069

https://bugzilla.redhat.com/show_bug.cgi?id=1654889

https://bugzilla.redhat.com/show_bug.cgi?id=1656621

https://bugzilla.redhat.com/show_bug.cgi?id=1658101

https://bugzilla.redhat.com/show_bug.cgi?id=1659161

https://bugzilla.redhat.com/show_bug.cgi?id=1660071

https://bugzilla.redhat.com/show_bug.cgi?id=1660644

https://bugzilla.redhat.com/show_bug.cgi?id=1663366

https://bugzilla.redhat.com/show_bug.cgi?id=1664479

https://bugzilla.redhat.com/show_bug.cgi?id=1666913

https://bugzilla.redhat.com/show_bug.cgi?id=1670102

https://bugzilla.redhat.com/show_bug.cgi?id=1671876

https://bugzilla.redhat.com/show_bug.cgi?id=1679039

https://bugzilla.redhat.com/show_bug.cgi?id=1679110

https://bugzilla.redhat.com/show_bug.cgi?id=1679471

https://bugzilla.redhat.com/show_bug.cgi?id=1679730

https://bugzilla.redhat.com/show_bug.cgi?id=1686454

https://bugzilla.redhat.com/show_bug.cgi?id=1686650

https://bugzilla.redhat.com/show_bug.cgi?id=1687345

https://bugzilla.redhat.com/show_bug.cgi?id=1690026

https://bugzilla.redhat.com/show_bug.cgi?id=1690155

https://bugzilla.redhat.com/show_bug.cgi?id=1690475

https://bugzilla.redhat.com/show_bug.cgi?id=1691562

https://bugzilla.redhat.com/show_bug.cgi?id=1692592

https://bugzilla.redhat.com/show_bug.cgi?id=1693628

https://bugzilla.redhat.com/show_bug.cgi?id=1693813

https://bugzilla.redhat.com/show_bug.cgi?id=1695026

https://bugzilla.redhat.com/show_bug.cgi?id=1695635

https://bugzilla.redhat.com/show_bug.cgi?id=1696245

https://bugzilla.redhat.com/show_bug.cgi?id=1696669

https://bugzilla.redhat.com/show_bug.cgi?id=1696676

https://bugzilla.redhat.com/show_bug.cgi?id=1698009

https://bugzilla.redhat.com/show_bug.cgi?id=1698102

https://bugzilla.redhat.com/show_bug.cgi?id=1700021

https://bugzilla.redhat.com/show_bug.cgi?id=1700036

https://bugzilla.redhat.com/show_bug.cgi?id=1700319

https://bugzilla.redhat.com/show_bug.cgi?id=1700338

https://bugzilla.redhat.com/show_bug.cgi?id=1700725

https://bugzilla.redhat.com/show_bug.cgi?id=1700867

https://bugzilla.redhat.com/show_bug.cgi?id=1701476

https://bugzilla.redhat.com/show_bug.cgi?id=1701491

https://bugzilla.redhat.com/show_bug.cgi?id=1701522

https://bugzilla.redhat.com/show_bug.cgi?id=1701528

https://bugzilla.redhat.com/show_bug.cgi?id=1701530

https://bugzilla.redhat.com/show_bug.cgi?id=1701531

https://bugzilla.redhat.com/show_bug.cgi?id=1701533

https://bugzilla.redhat.com/show_bug.cgi?id=1701538

https://bugzilla.redhat.com/show_bug.cgi?id=1701544

https://bugzilla.redhat.com/show_bug.cgi?id=1702310

https://bugzilla.redhat.com/show_bug.cgi?id=1702312

https://bugzilla.redhat.com/show_bug.cgi?id=1703112

https://bugzilla.redhat.com/show_bug.cgi?id=1703428

https://bugzilla.redhat.com/show_bug.cgi?id=1707225

https://bugzilla.redhat.com/show_bug.cgi?id=1708624

https://bugzilla.redhat.com/show_bug.cgi?id=1710491

https://bugzilla.redhat.com/show_bug.cgi?id=1711006

プラグインの詳細

深刻度: Critical

ID: 210560

ファイル名: redhat-RHSA-2020-3247.nasl

バージョン: 1.5

タイプ: local

エージェント: unix

公開日: 2024/11/8

更新日: 2025/3/6

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.2

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2019-13990

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:python3-ovirt-engine-lib, p-cpe:/a:redhat:enterprise_linux:rhvm, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-webadmin-portal, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-health-check-bundler, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-cinderlib, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-ovirt-engine-common, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-websocket-proxy, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-vmconsole-proxy-helper, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-tools-backup, cpe:/o:redhat:enterprise_linux:8, p-cpe:/a:redhat:enterprise_linux:ovirt-engine, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-vmconsole-proxy-helper, p-cpe:/a:redhat:enterprise_linux:rhvm-dependencies, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-ovirt-engine, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-api-explorer, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-plugin-imageio, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-dbscripts, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-tools, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-backend, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-websocket-proxy, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-restapi, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-setup-base, p-cpe:/a:redhat:enterprise_linux:novnc, p-cpe:/a:redhat:enterprise_linux:ovirt-engine-ui-extensions

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2020/8/4

脆弱性公開日: 2019/2/20

CISA の既知の悪用された脆弱性の期限日: 2025/2/13

参照情報

CVE: CVE-2017-18635, CVE-2019-13990, CVE-2019-19336, CVE-2019-8331, CVE-2020-10775, CVE-2020-11022, CVE-2020-11023, CVE-2020-7598

CWE: 20, 601, 611, 79

RHSA: 2020:3247