漏洞信息详情
OpenStack Keystone 令牌验证安全绕过漏洞
- CNNVD编号:CNNVD-201209-285
- 危害等级: 中危
- CVE编号: CVE-2012-4413
- 漏洞类型: 权限许可和访问控制
- 发布时间: 2012-09-18
- 威胁类型: 远程
- 更新时间: 2012-09-18
- 厂 商: openstack
- 漏洞来源: Ryan Lane
漏洞简介
OpenStack是美国国家航空航天局(National Aeronautics and Space Administration)和美国Rackspace公司合作研发的一个云平台管理项目。Grizzly是其发布的第7版本代号,它对大规模的生产环境、企业应用场景和更广泛的软件定义网络提供了更好的支持。OpenStack Keystone是其中的一个用于身份验证的项目,提供身份、令牌、目录和策略服务。
OpenStack Keystone 2012.1.3版本中存在安全绕过漏洞。认证的攻击者可利用该漏洞绕过某些目地安全限制,并执行未授权操作,且有助于发起进一步攻击。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.openwall.com/lists/oss-security/2012/09/12/7
参考网址
来源: XF
名称: keystone-roles-sec-bypass(78478)
链接:http://xforce.iss.net/xforce/xfdb/78478
来源: UBUNTU
名称: USN-1564-1
链接:http://www.ubuntu.com/usn/USN-1564-1
来源: BID
名称: 55524
链接:http://www.securityfocus.com/bid/55524
来源: MLIST
名称: [oss-security] 20120912 [OSSA 2012-014] Revoking a role does not affect existing tokens (CVE-2012-4413)
链接:http://www.openwall.com/lists/oss-security/2012/09/12/7
来源: SECUNIA
名称: 50590
链接:http://secunia.com/advisories/50590
来源: SECUNIA
名称: 50531
链接:http://secunia.com/advisories/50531
来源: OSVDB
名称: 85484
链接:http://osvdb.org/85484
来源:NSFOCUS 名称:20675 链接:http://www.nsfocus.net/vulndb/20675
受影响实体
- Openstack Keystone:2012.1.3
补丁
- keystone-2012.1.3
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论