Уязвимость отказа в обслуживании (DoS) в XML-библиотеках Python, используемых в OpenStack Keystone, Compute (Nova), Cinder, Django и других продуктах, через атаку XML Entity Expansion (XEE)
Описание
Обнаружена уязвимость в XML-библиотеках для Python версий 3.4, 3.3, 3.2, 3.1, 2.7 и 2.6, которые используются в следующих продуктах:
- OpenStack Keystone (версии Essex, Folsom и Grizzly),
- OpenStack Compute (Nova) (версии Essex и Folsom),
- OpenStack Cinder (версия Folsom),
- Django,
- возможно, других продуктах.
Удалённые злоумышленники могут вызвать отказ в обслуживании (чрезмерное потребление ресурсов и аварийное завершение работы) через атаку XML Entity Expansion (XEE).
Заявление
Данная проблема затрагивает версии Python, поставляемые с Red Hat Enterprise Linux 5, 6 и 7. Служба безопасности Red Hat оценила эту проблему как имеющую умеренное влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях.
Затронутые версии ПО
- Python 3.4, 3.3, 3.2, 3.1, 2.7 и 2.6
- Продукты, использующие данные версии Python:
- OpenStack Keystone (Essex, Folsom, Grizzly)
- OpenStack Compute (Nova) (Essex, Folsom)
- OpenStack Cinder (Folsom)
- Django
Тип уязвимости
- Чрезмерное потребление ресурсов (resource consumption)
- Аварийное завершение работы (crash)
- Отказ в обслуживании (DoS)
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 5 | python | Will not fix | ||
| Red Hat Enterprise Linux 6 | python | Will not fix | ||
| Red Hat Enterprise Linux 7 | python | Will not fix | ||
| Red Hat OpenStack Platform 2.1 | Django14 | Affected | ||
| Red Hat OpenStack Platform 2.1 | openstack-cinder | Affected | ||
| Red Hat OpenStack Platform 2.1 | openstack-keystone | Affected | ||
| Red Hat OpenStack Platform 2.1 | openstack-nova | Affected | ||
| RHOS Essex Release | Django14 | Affected | ||
| RHOS Essex Release | openstack-keystone | Affected | ||
| RHOS Essex Release | openstack-nova | Affected |
Показывать по
Дополнительная информация
Статус:
EPSS
4.3 Medium
CVSS2
Связанные уязвимости
The XML libraries for Python 3.4, 3.3, 3.2, 3.1, 2.7, and 2.6, as used in OpenStack Keystone Essex, Folsom, and Grizzly; Compute (Nova) Essex and Folsom; Cinder Folsom; Django; and possibly other products allow remote attackers to cause a denial of service (resource consumption and crash) via an XML Entity Expansion (XEE) attack.
The XML libraries for Python 3.4, 3.3, 3.2, 3.1, 2.7, and 2.6, as used in OpenStack Keystone Essex, Folsom, and Grizzly; Compute (Nova) Essex and Folsom; Cinder Folsom; Django; and possibly other products allow remote attackers to cause a denial of service (resource consumption and crash) via an XML Entity Expansion (XEE) attack.
The XML libraries for Python 3.4, 3.3, 3.2, 3.1, 2.7, and 2.6, as used ...
Уязвимости операционной системы Gentoo Linux, позволяющие удаленному злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации
EPSS
4.3 Medium
CVSS2