互联网技术 / 互联网资讯 · 2024年1月14日

Ubuntu Ceph分布式存储文件系统发现拒绝服务漏洞,建议立即升级

Ubuntu是一个以桌面应用为主的linux操作系统。它是一个开放源代码的自由软件,提供了一个健壮、功能丰富的计算环境,既适合家庭使用又适用于商业环境。Ubuntu为全球数百个公司提供商业支持。

6月25日,Ubuntu发布了安全更新,修复了Ceph分布式存储文件系统中发现的拒绝服务,信息泄露等重要漏洞。以下是漏洞详情:

漏洞详情

1.CVE-2021-20288 CVSS评分:7.2严重程度:中

Ceph包含一个身份验证缺陷,导致密钥重用。攻击者可以使用它来导致拒绝服务或可能冒充其他用户。

2.CVE-2020-27781 CVSS评分:7.1 严重程度:中

Ceph中的用户凭据可以在某些环境中被操纵。攻击者可以利用这个来获得意外访问。

3.CVE-2021-3524 CVSS评分:6.5 严重程度:中

Ceph 的 RadoSGW(Ceph 对象网关)允许在响应 CORS 请求时注入 HTTP 标头。攻击者可以利用它来破坏系统完整性。

4.CVE-2021-3509 CVSS评分:6.1 严重程度:中

Ceph 仪表板容易受到跨站点脚本攻击。攻击者可以利用它来暴露敏感信息或获得意外访问。

5.CVE-2020-27839 CVSS评分:5.4 严重程度:中

Ceph 仪表板容易受到跨站点脚本攻击。攻击者可以利用它来暴露敏感信息或获得意外访问。

6.CVE-2021-3531 CVSS评分:5.3 严重程度:中

Ceph的RadoSGW(Ceph Object Gateway)在某些情况下没有正确处理对swift URL的GET请求,导致应用程序崩溃。攻击者可以使用它来导致拒绝服务。

7.CVE-2020-25678 CVSS评分:4.4 严重程度:低

在某些情况下,Ceph以明文形式记录来自MgR 模块的密码。攻击者可以使用它来暴露敏感信息。

受影响产品和版本

上述漏洞影响Ubuntu20.10,Ubuntu20.04LTS

解决方案

可以通过将系统更新为以下软件包版本来解决此问题:

Ubuntu20.10:

gRub-efi-aRM64-BIn-2.04-1Ubuntu44.2

gRub-efi-AMD64-BIn-2.04-1Ubuntu44.2

gRub-efi-aRM64-signed-1.167.2+2.04-1Ubuntu44.2

gRub-efi-AMD64-signed-1.167.2+2.04-1Ubuntu44.2

Ubuntu20.04:

gRub-efi-aRM64-BIn-2.04-1Ubuntu44.2

gRub-efi-AMD64-BIn-2.04-1Ubuntu44.2

gRub-efi-aRM64-signed-1.167.2+2.04-1Ubuntu44.2

gRub-efi-AMD64-signed-1.167.2+2.04-1Ubuntu44.2

Ubuntu18.04:

gRub-efi-aRM64-BIn-2.04-1Ubuntu44.1.2

gRub-efi-AMD64-BIn-2.04-1Ubuntu44.1.2

gRub-efi-aRM64-signed-1.167~18.04.5+2.04-1Ubuntu44.1.2

gRub-efi-AMD64-signed-1.167~18.04.5+2.04-1Ubuntu44.1.2

OpenMagic API

Need more than content? Move into the product flow.

If you are here for model access, pricing, developer docs, or the future API console, the dedicated product path now lives on api.openmagic.ai.