CVE编号
CVE-2012-5563利用情况
暂无补丁情况
官方补丁披露时间
2012-12-18漏洞描述
OpenStack是由Rackspace和NASA共同开发的云计算平台,帮助服务商和企业内部实现类似于Amazon EC2和S3的云基础架构。OpenStack Keystone令牌链(token chaining)存在安全漏洞。在老的令牌过期之前创建一个新令牌可绕过令牌过期日期检查,通过验证和授权的用户可利用此漏洞延长其账户本身的访问权限。解决建议
用户可参考如下厂商提供的安全补丁:https://bugzilla.redhat.com/attachment.cgi?id=650039
参考链接 |
|
---|---|
http://rhn.redhat.com/errata/RHSA-2012-1557.html | |
http://secunia.com/advisories/51423 | |
http://secunia.com/advisories/51436 | |
http://www.openwall.com/lists/oss-security/2012/11/28/5 | |
http://www.openwall.com/lists/oss-security/2012/11/28/6 | |
http://www.securityfocus.com/bid/56727 | |
http://www.ubuntu.com/usn/USN-1641-1 | |
https://bugs.launchpad.net/keystone/+bug/1079216 | |
https://exchange.xforce.ibmcloud.com/vulnerabilities/80370 | |
https://github.com/openstack/keystone/commit/38c7e46a640a94da4da89a39a5a1ea9c081f1eb5 | |
https://github.com/openstack/keystone/commit/f9d4766249a72d8f88d75dcf1575b28dd3496681 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | openstack | folsom | 2012.2 | - | |||||
运行在以下环境 | |||||||||
系统 | fedora_EPEL_6 | openstack-keystone | * |
Up to (excluding) 2012.2.1-1.el6 |
|||||
运行在以下环境 | |||||||||
系统 | fedora_EPEL_6 | openstack-keystone-doc | * |
Up to (excluding) 2012.2.1-1.el6 |
|||||
运行在以下环境 | |||||||||
系统 | fedora_EPEL_6 | python-keystone | * |
Up to (excluding) 2012.2.1-1.el6 |
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 普通权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 -
还没有评论,来说两句吧...