重要情報 脆弱性番号: [OSSA 2014-012] および CVE-2014-0162 脆弱性の種類: リモートコード実行 (Remote Code Execution) 影響を受ける製品: Glance の Sheepdog バックエンド 重要度: - Glance: Critical(クリティカル) - Havana: Undecided(未設定) - OpenStack Security Advisory: High(高) レポート者: Paul McMillan レポート日: 2014-03-28 CVE 参照: 2014-0162 修正状況: - Glance: Fix Released(修正公開済み) - Havana: Fix Committed(修正コミット済み) - OpenStack Security Advisory: Fix Released(修正公開済み) 関連するパッチコミット: - https://github.com/openstack/glance/blob/9e9ce645e39d55b4da540b15b41f85bd2b4bd518/glance/store/sheepdog.py#L75 脆弱性説明: Sheepdog バックエンドにより、攻撃者が Glance ユーザーの権限でリモートから任意のコードを実行することが可能になる。報告によれば、インジェクションを引き起こすためには特別に作成された ID が必要とされているが、非管理者ユーザーによってインジェクションがトリガーされる可能性も存在する。 修正アドバイス: が必要なくなるよう、コードを再実装する必要がある。これを無効化するには、 から リスト内の バックエンドを削除することを推奨する。 修正に関する議論: マスター版および Havana 版など、異なるバージョン向けのパッチや、テストケースの変更詳細が含まれている。