製品・ソフトウェアに関する情報
OpenStack Compute の volume_utils._parse_volume_info 関数における重要なパスワード情報を取得される脆弱性
Title OpenStack Compute の volume_utils._parse_volume_info 関数における重要なパスワード情報を取得される脆弱性
Summary

OpenStack Compute (Nova) の volume_utils._parse_volume_info 関数は、Xen のバックエンドを使用する場合、StorageError メッセージに connection_info ディクショナリを含めるため、重要なパスワード情報を取得される脆弱性が存在します。

Possible impacts 攻撃者により、ログファイルを読まれることで、またはその他の不特定の要因を介して、重要なパスワード情報を取得される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Dec. 3, 2015, midnight
Registration Date Jan. 26, 2016, 1:53 p.m.
Last Update Jan. 26, 2016, 1:53 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:P/I:N/A:N
Affected System
OpenStack
OpenStack Compute 12.0.1 (liberty) 未満の 12.0.x
OpenStack Compute 2015.1.3 (kilo) 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2016年01月26日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2015-8749
Summary

The volume_utils._parse_volume_info function in OpenStack Compute (Nova) before 2015.1.3 (kilo) and 12.0.x before 12.0.1 (liberty) includes the connection_info dictionary in the StorageError message when using the Xen backend, which might allow attackers to obtain sensitive password information by reading log files or other unspecified vectors.

Publication Date Jan. 16, 2016, 4:59 a.m.
Registration Date Jan. 26, 2021, 2:58 p.m.
Last Update Nov. 21, 2024, 11:39 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* 12.0.0 12.0.1
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* 2015.1.0 2015.1.3
Related information, measures and tools
Common Vulnerabilities List