Ubuntu 14.04 LTS : OpenStack Neutron の脆弱性 (USN-2255-1)

medium Nessus プラグイン ID 76250

概要

リモート Ubuntu ホストに 1 つ以上のセキュリティ更新がありません。

説明

Darragh O'Reilly 氏は、OpenStack Neutron の Ubuntu パッケージがその sudo 構成を適切に設定しないことを発見しました。OpenStack Neutron で異なる欠陥が見つかった場合は、この脆弱性が権限の昇格に使用される可能性があります。(CVE-2013-6433)

Stephen Ma 氏および Christoph Thiel 氏は、OpenStack Neutron の openvswitch-agent が --remote-ip-prefix を指定して、セキュリティグループを作成する時に、適切に入力検証を行わないことを発見しました。認証されたリモートの攻撃者がこれを悪用して、追加のルールのアプリケーションを妨げる可能性があります。(CVE-2014-0187)

Thiago Martins 氏は、OpenStack Neutron が L3-agent を使用する際に SNAT ルールを Ipv6 サブネットへ適切に適応しないことを発見しました。認証されたリモートの攻撃者がこれを悪用して、浮動 ipv4 アドレスがクラウドのあらゆる場所でアタッチされるのを邪魔する可能性があります。(CVE-2014-4167)

注意: Tenable Network Security は、前述の説明ブロックを Ubuntu セキュリティアドバイザリからすでに直接抽出しています。Tenable では、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://ubuntu.com/security/notices/USN-2255-1

プラグインの詳細

深刻度: Medium

ID: 76250

ファイル名: ubuntu_USN-2255-1.nasl

バージョン: 1.10

タイプ: local

エージェント: unix

公開日: 2014/6/26

更新日: 2023/10/20

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2014-0187

CVSS v3

リスクファクター: Medium

基本値: 6.3

現状値: 5.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2014-4167

脆弱性情報

CPE: p-cpe:/a:canonical:ubuntu_linux:python-neutron, cpe:/o:canonical:ubuntu_linux:14.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:neutron-common, p-cpe:/a:canonical:ubuntu_linux:neutron-dhcp-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-l3-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-lbaas-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-metadata-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-metering-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-bigswitch, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-bigswitch-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-brocade, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-cisco, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-hyperv, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-ibm, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-ibm-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-linuxbridge, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-linuxbridge-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-metaplugin, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-metering-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-midonet, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-ml2, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-mlnx, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-mlnx-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-nec, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-nec-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-nicira, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-oneconvergence, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-oneconvergence-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-openflow-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-openvswitch, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-openvswitch-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-plumgrid, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-ryu, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-ryu-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-vmware, p-cpe:/a:canonical:ubuntu_linux:neutron-plugin-vpn-agent, p-cpe:/a:canonical:ubuntu_linux:neutron-server, p-cpe:/a:canonical:ubuntu_linux:neutron-vpn-agent

必要な KB アイテム: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/6/25

脆弱性公開日: 2014/4/28

参照情報

CVE: CVE-2013-6433, CVE-2014-0187, CVE-2014-4167

BID: 67012, 67804, 68064

USN: 2255-1