OSSA-2016-003:通过template-validate导致Heat拒绝服务

日期:

2016年1月19日

CVE:

CVE-2015-5295

影响

  • Heat: <=2015.1.2, ==5.0.0

描述

Red Hat 的 Steven Hardy 报告了 Heat 模板验证中的一个漏洞。通过引用本地文件,例如 /dev/zero,经过身份验证的用户可能会诱使 heat 引擎服务加载任意本地文件内容,从而导致通过内存耗尽的拒绝服务攻击。请注意,文件内容不会写回用户,但用户可以通过 heat-engine 确定文件是否存在以及是否可读。所有 Heat 设置都受到影响。

补丁

鸣谢

  • Red Hat 的 Steven Hardy (CVE-2015-5295)

参考

说明

  • 此修复将包含在未来的 2015.1.3 (kilo) 和 5.0.1 (liberty) 版本中。