CRITICAL🇬🇧 English

CVE-2015-8914

OpenStack Neutron: ominięcie ochrony przed spoofingiem ICMPv6

CVSS 9.1v3.0pub. 2016-06-17upd. 2026-05-06

Podatność w module IPTables firewalla w OpenStack Neutron umożliwia zdalnym atakującym ominięcie mechanizmu ochrony przed spoofingiem ICMPv6. Może to prowadzić do odmowy usługi (DoS) lub przechwycenia ruchu sieciowego.

Pokaż oryginał (EN)

The IPTables firewall in OpenStack Neutron before 7.0.4 and 8.0.0 through 8.1.0 allows remote attackers to bypass an intended ICMPv6-spoofing protection mechanism and consequently cause a denial of service or intercept network traffic via a link-local source address.

🤖 Analiza AI
Jak działa

Atakujący wysyła pakiety ICMPv6 z adresem źródłowym należącym do zakresu link-local. Reguły IPTables skonfigurowane w OpenStack Neutron nie blokują prawidłowo takich pakietów, co pozwala na ominięcie zamierzonego mechanizmu ochrony przed spoofingiem ICMPv6. Błąd wynika z nieprawidłowej implementacji kontroli bezpieczeństwa (CWE-254 — błędy mechanizmów ochrony).

Skutki

Atakujący może wywołać odmowę usługi (DoS) wobec hostów w sieci wirtualnej lub przechwycić ruch sieciowy przez podstawienie sfałszowanych pakietów ICMPv6.

Mitygacja

Należy zaktualizować OpenStack Neutron do wersji 7.0.4 lub nowszej w gałęzi 7.x oraz do wersji wyższej niż 8.1.0 w gałęzi 8.x. Dla środowisk Red Hat dostępne są poprawki w erratach RHSA-2016:1473 oraz RHSA-2016:1474.

Kogo dotyczy

OpenStack Neutron w wersjach przed 7.0.4 oraz wersjach 8.0.0 do 8.1.0 włącznie.

Uwagi

Podatność zgłoszona publicznie 10 czerwca 2016 r. za pośrednictwem listy oss-security. Szczegóły błędu dostępne w zgłoszeniu Launchpad #1502933.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Openstack Neutron

    APP
    Openstack
    7.0.0 – 7.0.4 (bez)8.0.0 – 8.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSFirewall
CWE
Referencje

Powiązane podatności

CVE-2021-38598CRITICAL9.1PL ✓ten sam produkt

OpenStack Neutron — podszywanie pod adresy sprzętowe via linuxbridge/ebtables-nft

CVE-2021-20267HIGH7.1ten sam produkt

A flaw was found in openstack-neutron's default Open vSwitch firewall rules. By sending carefully crafted pack...

CVE-2016-5363HIGH8.2ten sam produkt

The IPTables firewall in OpenStack Neutron before 7.0.4 and 8.0.0 through 8.1.0 allows remote attackers to byp...

CVE-2016-5362HIGH8.2ten sam produkt

The IPTables firewall in OpenStack Neutron before 7.0.4 and 8.0.0 through 8.1.0 allows remote attackers to byp...

CVE-2014-3632HIGH7.6ten sam produkt

The default configuration in a sudoers file in the Red Hat openstack-neutron package before 2014.1.2-4, as use...