Рекомендация Debian по безопасности

DSA-2737-1 swift -- несколько уязвимостей

Дата сообщения:
12.08.2013
Затронутые пакеты:
swift
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2013-2161, CVE-2013-4155.
Более подробная информация:

В Swift, объектном хранилище Openstack, были обнаружены несколько уязвимостей. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:

  • CVE-2013-2161

    Алекс Гунор из Rackspace сообщил об уязвимости при обработке XML в серверах учётных записей Swift. Строки с учётными данными не были экранированы в xml, атакующий потенциально может создать произвольные ответы XML или ответы, которые не могут быть грамматически разобраны, что может быть использовано для использования других уязвимостей в вызывающем ПО.

  • CVE-2013-4155

    Питер Портэйнт из Red Hat сообщим об уязвимости в Swift. Создавая запросы со старым значением X-Timestamp, неавторизованный атакующий может заполнить объектный сервер избыточными удалёнными объектами (tombstones), которые могут существенно замедлить последующие запросы к данному объектному серверу, что способствует осуществлению атаки по отказу в обслуживании против кластеров Swift.

В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.4.8-2+deb7u1.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 1.8.0-6.

Рекомендуется обновить пакеты swift.