Vulnerabilidad en el comando template-validate en OpenStack Orchestration API (Heat) (CVE-2015-5295)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
20/01/2016
Última modificación:
12/04/2025
Descripción
El comando template-validate en OpenStack Orchestration API (Heat) en versiones anteriores a 2015.1.3 (kilo) y 5.0.x en versiones anteriores a 5.0.1 (liberty) permite a usuarios remotos autenticados provocar una denegación de servicio (consumo de memoria) o determinar la existencia de archivos locales a través del tipo de recurso en una plantilla, según lo demostrado por el archivo:///dev/zero.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openstack:orchestration_api:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.1 (excluyendo) |
| cpe:2.3:a:openstack:orchestration_api:*:*:*:*:*:*:*:* | 2015.1.0 (incluyendo) | 2015.1.3 (excluyendo) |
| cpe:2.3:a:redhat:openstack:7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:23:*:*:*:*:*:*:* | ||
| cpe:2.3:o:oracle:solaris:11.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.fedoraproject.org/pipermail/package-announce/2016-February/176700.html
- http://rhn.redhat.com/errata/RHSA-2016-0266.html
- http://www.oracle.com/technetwork/topics/security/bulletinapr2016-2952098.html
- http://www.securityfocus.com/bid/81438
- https://bugs.launchpad.net/heat/+bug/1496277
- https://security.openstack.org/ossa/OSSA-2016-003.html
- http://lists.fedoraproject.org/pipermail/package-announce/2016-February/176700.html
- http://rhn.redhat.com/errata/RHSA-2016-0266.html
- http://www.oracle.com/technetwork/topics/security/bulletinapr2016-2952098.html
- http://www.securityfocus.com/bid/81438
- https://bugs.launchpad.net/heat/+bug/1496277
- https://security.openstack.org/ossa/OSSA-2016-003.html



