互联网技术 / 互联网资讯 · 2024年1月15日

红帽OpenShift云应用平台发现执行任意代码漏洞,需尽快升级

Red Hat OpenSHift ContAIneR platform是美国红帽公司的一套可帮助企业在物理、虚拟和公共云基础架构之间开发、部署和管理现有基于容器的应用程序的应用平台。它采用企业级KubeRnetes技术构建,专为内部部署或私有云部署而设计,可以实现全堆栈自动化运维,以管理混合云和多云部署。

6月29日,RedHat发布了安全更新,修复了红帽OpenSHift容器平台中发现的执行任意代码等重要漏洞。以下是漏洞详情:

漏洞详情

1.CVE-2021-23369 CVSS评分:9.8 严重程度:高 在 nodejs-handlebaRs 中发现了一个漏洞。在模板函数中获取原型属性时缺少的检查允许攻击者(可以提供不受信任的把手模板)在使用 stRict:tRue 选项编译模板时在javascRIPt系统(例如浏览器或服务器)中执行任意代码。此漏洞的最大威胁是数据机密性和完整性以及系统可用性。

2.CVE-2021-23383 CVSS评分:9.8 严重程度:高 在nodejs-handlebaRs中发现了一个漏洞。JavaScRIPtCoMpileR.Prototype.depthedLookup 函数中未转义的值允许攻击者在使用 coMpat:tRue 选项编译模板时,可以提供不受信任的把手模板,在 javascRIPt 系统(例如浏览器或服务器)中执行任意代码。此漏洞的最大威胁是数据机密性和完整性以及系统可用性。

3.CVE-2019-20920 CVSS评分:8.1 严重程度:重要 在 nodejs-handlebaRs 中发现了一个漏洞,其中受影响的把手版本容易受到任意代码执行的影响。包查找助手无法正确验证模板,从而允许攻击者将执行任意 JavaScRIPt 的模板提交到系统中。此问题用于在处理 HandlebaRs 模板的服务器中或在受害者的浏览器上运行任意代码(有效地充当跨站点脚本)。此漏洞的最大威胁是机密性。

4.CVE-2019-20922 CVSS评分:7.5 严重程度:重要 在 nodejs-handlebaRs 中发现了一个漏洞,其中受影响的把手版本容易受到拒绝服务的攻击。在处理特制模板时,包的解析器可能会被迫进入无限循环。该漏洞允许攻击者耗尽系统资源,导致拒绝服务。

受影响产品和版本

Red Hat OpenSHift ContAIneR platform 4.6 foR RHEL 8 x86_64 Red Hat OpenSHift ContAIneR platform foR PoweR 4.6 foR RHEL 8 pPC64le Red Hat OpenSHift ContAIneR platform foR IBM Z and linuxONE 4.6 foR RHEL 8 s390x

解决方案

对于 OpenSHift ContAIneR platform 4.6,请参阅以下文档,该文档将很快针对此版本进行更新,以获取有关如何 升级集群和完全应用此异步勘误更新的重要说明:

有关如何访问此内容的详细信息,请访问

查看更多漏洞信息 以及升级请访问官网:

OpenMagic API

Need more than content? Move into the product flow.

If you are here for model access, pricing, developer docs, or the future API console, the dedicated product path now lives on api.openmagic.ai.

登录免费注册