Vulnerabilidad en OpenStack Neutron (CVE-2019-9735)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2019
Última modificación:
04/08/2021
Descripción
Se ha detectado un fallo en el módulo de firewall iptables en OpenStack Neutron en versiones anteriores a la 10.0.8, en las 11.x anteriores a la 11.0.7, en las 12.x anteriores a la 12.0.6 y en las 13.x anteriores a la 13.0.3. Al establecer un puerto de destino en una regla de grupo de seguridad, junto con un protocolo que no soporta dicha opción (p.ej., VRRP), un usuario autenticado podría bloquear la mayor aplicación de esas reglas de grupo de seguridad para instancias desde cualquier project/tenant en los hosts de computación a los cuales se aplican. (Solamente despliegues que empleen el grupo de seguridad iptables se ven afectados.)
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openstack:neutron:*:*:*:*:*:*:*:* | 10.0.8 (excluyendo) | |
cpe:2.3:a:openstack:neutron:*:*:*:*:*:*:*:* | 11.0.0 (incluyendo) | 11.0.7 (excluyendo) |
cpe:2.3:a:openstack:neutron:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.0.6 (excluyendo) |
cpe:2.3:a:openstack:neutron:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) | 13.0.3 (excluyendo) |
cpe:2.3:a:redhat:openstack:10:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:openstack:13:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:openstack:14:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.openwall.com/lists/oss-security/2019/03/18/2
- http://www.securityfocus.com/bid/107390
- https://access.redhat.com/errata/RHSA-2019:0879
- https://access.redhat.com/errata/RHSA-2019:0916
- https://access.redhat.com/errata/RHSA-2019:0935
- https://launchpad.net/bugs/1818385
- https://seclists.org/bugtraq/2019/Mar/24
- https://security.openstack.org/ossa/OSSA-2019-001.html
- https://usn.ubuntu.com/4036-1/
- https://www.debian.org/security/2019/dsa-4409