W kontenerze nova_libvirt dostarczanym z Red Hat OpenStack Platform 16 nie jest włączony SELinux, co wyłącza mechanizm izolacji sVirt dla wszystkich uruchomionych maszyn wirtualnych. Brak tej izolacji stanowi krytyczne zagrożenie dla bezpieczeństwa środowisk wielodostępnych.
▸ Pokaż oryginał (EN)
A flaw was found in the nova_libvirt container provided by the Red Hat OpenStack Platform 16, where it does not have SELinux enabled. This flaw causes sVirt, an important isolation mechanism, to be disabled for all running virtual machines.
Kontener nova_libvirt działa bez aktywnego SELinuksa, przez co mechanizm sVirt — oparty na etykietach SELinux i odpowiedzialny za izolację procesów maszyn wirtualnych — jest nieaktywny. W efekcie maszyny wirtualne uruchamiane przez libvirt nie otrzymują wymaganych ograniczeń kontroli dostępu. Oznacza to, że granice bezpieczeństwa między maszynami wirtualnymi oraz między maszyną wirtualną a systemem hosta są znacznie osłabione.
Atakujący z dostępem do jednej maszyny wirtualnej może potencjalnie uzyskać nieautoryzowany dostęp do zasobów innych maszyn wirtualnych lub systemu hosta, prowadząc do naruszenia poufności, integralności i dostępności danych w całym środowisku OpenStack.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Red Hat Bugzilla #1831544). Zaleca się pilną aktualizację komponentów Red Hat OpenStack Platform 16 oraz weryfikację, czy SELinux jest poprawnie włączony w kontenerze nova_libvirt po zastosowaniu poprawki.
Red Hat OpenStack Platform 16 — konkretnie kontener nova_libvirt dostarczany w tej wersji platformy
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HRed Hat Openstack Platform
APPRedhat15.016.016.1
Powiązane podatności
A flaw was found in the openstack-tripleo-common component of the Red Hat OpenStack Platform (RHOSP) director....
An information leak was discovered in OpenStack heat. This issue could allow a remote, authenticated attacker ...
An information leak was found in OpenStack's undercloud. This flaw allows unauthenticated, remote attackers to...
A flaw was found in undertow. This issue makes achieving a denial of service possible due to an unexpected han...
A flaw was found in the QEMU built-in VNC server. When a client connects to the VNC server, QEMU checks whethe...