OSSA-2016-003:通过template-validate导致Heat拒绝服务¶
- 日期:
2016年1月19日
- CVE:
CVE-2015-5295
影响¶
Heat: <=2015.1.2, ==5.0.0
描述¶
Red Hat 的 Steven Hardy 报告了 Heat 模板验证中的一个漏洞。通过引用本地文件,例如 /dev/zero,经过身份验证的用户可能会诱使 heat 引擎服务加载任意本地文件内容,从而导致通过内存耗尽的拒绝服务攻击。请注意,文件内容不会写回用户,但用户可以通过 heat-engine 确定文件是否存在以及是否可读。所有 Heat 设置都受到影响。
补丁¶
https://review.openstack.org/269691 (Liberty)
https://review.openstack.org/269689 (Mitaka)
鸣谢¶
Red Hat 的 Steven Hardy (CVE-2015-5295)
参考¶
说明¶
此修复将包含在未来的 2015.1.3 (kilo) 和 5.0.1 (liberty) 版本中。