互联网技术 / 互联网资讯 · 2023年11月27日

红帽OpenShift云应用平台发现外部实体攻击漏洞,需尽快升级

Red Hat OpenSHift ContAIneR platform是美国红帽(Red Hat)公司的一套可帮助企业在物理、虚拟和公共云基础架构之间开发、部署和管理现有基于容器的应用程序的应用平台。它采用企业级KubeRnetes技术构建,专为内部部署或私有云部署而设计,可以实现全堆栈自动化运维,以管理混合云和多云部署。

1月18日,RedHat发布了安全更新,修复了红帽OpenSHift容器平台中发现的一些重要漏洞。以下是漏洞详情:

漏洞详情

来源:https://acceSS.Redhat.coM/eRRata/RHSA-2021:0038

1.CVE-2020-2304 CVSS评分:6.5 严重程度:中高

XXE漏洞(XML ExteRnal EntITy Injection)即XML外部实体注入漏洞,XXE漏洞发生在应用程序解析XML输入时,没有禁止外部实体的加载,导致可加载恶意外部文件和代码,造成任意文件读取、命令执行、内网端口扫描、攻击内网网站、发起Dos攻击等危害。

在Subversion Jenkins插件中发现了一个漏洞。未正确配置XML解析器以防止XML外部实体(XXE)攻击,从而使攻击者能够控制代理进程并让Jenkins解析制作的变更日志文件,该文件使用外部实体从Jenkins控制器或服务器端提取秘密要求伪造。

2.CVE-2020-2305 CVSS评分:6.5 严重程度:中高

在Jenkins的MeRcuRial插件中发现了一个漏洞。未将XML changelog解析器配置为防止XML外部实体(XXE)攻击,从而使攻击者能够控制代理进程让Jenkins解析制作的更改日志文件,该文件使用外部实体从Jenkins控制器或服务器中提取秘密。

3.CVE-2020-2306 CVSS评分:4.3 严重程度:中

HTTP端点中缺少权限检查可能导致信息泄露

4.CVE-2020-2307 CVSS评分:4.3 严重程度:中

Jenkins KubeRnetes插件1.27.3和更早版本允许低特权用户访问可能敏感的Jenkins控制器环境变量。

受影响产品和版本

适用于RHEL 8 x86_64的Red Hat OpenSHift容器平台4.6

适用于RHEL 7 x86_64的Red Hat OpenSHift容器平台4.6

适用于RHEL 8 pvc64le的PoweR 4.6的Red Hat OpenSHift容器平台

适用于RHEL 8 s390x的IBM Z和linuxONE 4.6的Red Hat OpenSHift容器平台

解决方案

红帽OpenSHift容器平台4.6.12版现已推出,其中包含一些错误的软件包和映像的更新。建议所有OpenSHift ContAIneR platform 4.6用户在适当的发行渠道中可用时都升级到这些更新的软件包和映像。

查看更多漏洞信息 以及升级请访问官网:https://acceSS.Redhat.coM/security/security-updates/#/security-advisoRies

OpenMagic API

Need more than content? Move into the product flow.

If you are here for model access, pricing, developer docs, or the future API console, the dedicated product path now lives on api.openmagic.ai.

登录免费注册