Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Keystone < 1.6.0 python-keystoneclient < 1.4.0 Betroffene Plattformen: Red Hat Fedora 22 Ein entfernter, nicht authentifizierter Angreifer kann durch ein präpariertes Zertifikat einen Man-in-the-Middle-Angriff durchführen und Zugriff auf sensible Informationen erhalten. Patch: Fedora Security Update FEDORA-2015-7383 https://admin.fedoraproject.org/updates/FEDORA-2015-7383/python-keystonemiddleware-1.3.1-1.fc22
CVE-2015-1852: Schwachstelle in OpenStack keystonemiddleware ermöglicht das
Ausspähen von Informationen
Eine Schwachstelle in der S3_token-Middleware in Openstack
keystonemiddleware und python-keystoneclient führt dazu, dass die
Überprüfung von Zertifikaten ausgeschaltet wird, wenn die Option “insecure”
in einer Paste-Konfiguration (past.ini) gesetzt ist. Dies passiert
unabhängig von dem Wert der Option ‘insecure’.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0640/
Schwachstelle CVE-2015-1852 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1852
Fedora Security Update FEDORA-2015-7383:
https://admin.fedoraproject.org/updates/FEDORA-2015-7383/python-keystonemiddleware-1.3.1-1.fc22
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.