Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en En OpenStack os-vif (CVE-2019-15753)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/08/2019
Última modificación:
24/08/2020

Descripción

En OpenStack os-vif versiones 1.15.x anteriores a 1.15.2 y versión 1.16.0, un tiempo de envejecimiento de la MAC de 0 embebido deshabilita el aprendizaje de MAC en linuxbridge, forzando a la inundación obligatoria de Ethernet de destinos no locales, lo que impide tanto el desempeño de la red como permitir a usuarios posiblemente visualizar el contenido de paquetes para instancias que pertenecen a otros inquilinos que comparten la misma red. Solo las implementaciones que utilizan el backend de linuxbridge están afectadas. Esto ocurre en la función PyRoute2.add() en el archivo internal/command/ip/linux/impl_pyroute2.py.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:os-vif:*:*:*:*:*:*:*:* 1.15.0 (incluyendo) 1.15.2 (excluyendo)
cpe:2.3:a:openstack:os-vif:1.16.0:*:*:*:*:*:*:*