云安全日报210119:红帽OpenShift云应用平台发现外部实体攻击漏洞,需要尽快升级
Red Hat OpenShift Container Platform(红帽OpenShift容器平台)是美国红帽(Red Hat)公司的一套可帮助企业在物理、虚拟和公共云基础架构之间开发、部署和管理现有基于容器的应用程序的应用平台。它采用企业级Kubernetes技术构建,专为内部部署或私有云部署而设计,可以实现全堆栈自动化运维,以管理混合云和多云部署。
1月18日,RedHat发布了安全更新,修复了红帽OpenShift容器平台中发现的一些重要漏洞。以下是漏洞详情:
漏洞详情
来源:https://access.redhat.com/errata/RHSA-2021:0038
1.CVE-2020-2304 CVSS评分:6.5 严重程度:中高
XXE漏洞(XML External Entity Injection)即XML外部实体注入漏洞,XXE漏洞发生在应用程序解析XML输入时,没有禁止外部实体的加载,导致可加载恶意外部文件和代码,造成任意文件读取、命令执行、内网端口扫描、攻击内网网站、发起Dos攻击等危害。
在Subversion Jenkins插件中发现了一个漏洞。未正确配置XML解析器以防止XML外部实体(XXE)攻击,从而使攻击者能够控制代理进程并让Jenkins解析制作的变更日志文件,该文件使用外部实体从Jenkins控制器或服务器端提取秘密要求伪造。
2.CVE-2020-2305 CVSS评分:6.5 严重程度:中高
在Jenkins的Mercurial插件中发现了一个漏洞。未将XML changelog解析器配置为防止XML外部实体(XXE)攻击,从而使攻击者能够控制代理进程让Jenkins解析制作的更改日志文件,该文件使用外部实体从Jenkins控制器或服务器中提取秘密。
3.CVE-2020-2306 CVSS评分:4.3 严重程度:中
HTTP端点中缺少权限检查可能导致信息泄露
4.CVE-2020-2307 CVSS评分:4.3 严重程度:中
Jenkins Kubernetes插件1.27.3和更早版本允许低特权用户访问可能敏感的Jenkins控制器环境变量。
受影响产品和版本
适用于RHEL 8 x86_64的Red Hat OpenShift容器平台4.6
适用于RHEL 7 x86_64的Red Hat OpenShift容器平台4.6
适用于RHEL 8 pvc64le的Power 4.6的Red Hat OpenShift容器平台
适用于RHEL 8 s390x的IBM Z和LinuxONE 4.6的Red Hat OpenShift容器平台
解决方案
红帽OpenShift容器平台4.6.12版现已推出,其中包含一些错误的软件包和映像的更新。建议所有OpenShift Container Platform 4.6用户在适当的发行渠道中可用时都升级到这些更新的软件包和映像。
查看更多漏洞信息 以及升级请访问官网:
https://access.redhat.com/security/security-updates/#/security-advisories
您可能也感兴趣:
官方微博/微信

每日头条、业界资讯、热点资讯、八卦爆料,全天跟踪微博播报。各种爆料、内幕、花边、资讯一网打尽。百万互联网粉丝互动参与,TechWeb官方微博期待您的关注。

想在手机上看科技资讯和科技八卦吗?
想第一时间看独家爆料和深度报道吗?
请关注TechWeb官方微信公众帐号:
1.用手机扫左侧二维码;
2.在添加朋友里,搜索关注TechWeb。
为您推荐
马斯克等千名科技人士签署公开信 呼吁暂停训练比GPT-4更强大的AI系统
周鸿祎:今天会把360的大语言模型产品抱给大家看看
微软旗下代码托管平台GitHub启动裁员 印度工程团队整体裁撤
特斯拉成美国汽车市场份额增长最快厂商 Q1已销售超过18万辆
苹果公司正式推出古典音乐应用程序Apple Music Classical
阿里迎来史上最大调整:重组为6个主要业务部门 或将独立上市
消息称京东方正解决漏光问题 有望重回iPhone 15面板供应链
孟晚舟将于4月1日开始当值华为轮值董事长
被赶下销冠王座 吉利还有机会追上比亚迪吗?
更多
- 全球12英寸晶圆厂产能在2026年将创下新高 预计月产能达到960万片
- 马斯克等千名科技人士签署公开信 呼吁暂停训练比GPT-4更强大的AI系统
- DRAM价格二季度将继续下滑 机构预计平均售价下滑10%-15%
- 在接到两起安全带投诉后 美国监管机构将对5万辆Model X展开调查
- Lucid集团计划裁员约18% 以削减成本
- LG显示将从LG电子借入1万亿韩元 用于增强OLED面板业务竞争力
- 微软旗下代码托管平台GitHub启动裁员 印度工程团队整体裁撤
- 特斯拉成美国汽车市场份额增长最快厂商 Q1已销售超过18万辆
- 苹果公司正式推出古典音乐应用程序Apple Music Classical
- 消息称京东方正解决漏光问题 有望重回iPhone 15面板供应链