In HPE Helion OpenStack Glance - die betroffene Version ist nicht bekannt - wurde eine problematische Schwachstelle ausgemacht. Das betrifft eine unbekannte Funktion der Komponente Image Service. Durch das Manipulieren mit einer unbekannten Eingabe kann eine Denial of Service-Schwachstelle (Stack-Based) ausgenutzt werden. Auswirkungen hat dies auf die Verfügbarkeit.
Die Schwachstelle wurde am 15.11.2016 als [security bulletin] HPSBGN03676 rev.1 - HPE Helion OpenStack Glance Image Service, Remote Denial of Service (DoS) in Form eines bestätigten Mailinglist Posts (Bugtraq) öffentlich gemacht. Bereitgestellt wird das Advisory unter seclists.org. Die Verwundbarkeit wird als CVE-2016-8611 geführt. Sie gilt als leicht ausnutzbar. Der Angriff kann über das Netzwerk angegangen werden. Um eine Ausnutzung durchzusetzen, muss eine einfache Authentisierung umgesetzt werden. Technische Details oder ein Exploit zur Schwachstelle sind nicht verfügbar.
Mit der Einstellung Rate Limiting kann das Problem adressiert werden. Das Erscheinen einer Gegenmassnahme geschah direkt nach der Veröffentlichung der Schwachstelle. HPE hat demnach sofort gehandelt.
CVSSv3
Base Score: 4.3 [?]Temp Score: 4.1 [?]
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L/E:X/RL:O/RC:C [?]
Zuverlässigkeit: High
CVSSv2
Base Score: 4.0 (CVSS2#AV:N/AC:L/Au:S/C:N/I:N/A:P) [?]Temp Score: 3.5 (CVSS2#E:ND/RL:OF/RC:C) [?]
Zuverlässigkeit: High
CPE
Exploiting
Klasse: Denial of ServiceLokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: ConfigStatus: Offizieller Fix
Reaction Time: 0 Tage seit gemeldet
0-Day Time: 0 Tage seit gefunden
Exposure Time: 0 Tage seit bekannt
Config: Rate Limiting
Timeline
15.11.2016 Advisory veröffentlicht15.11.2016 Gegenmassnahme veröffentlicht
18.11.2016 VulDB Eintrag erstellt
18.11.2016 VulDB letzte Aktualisierung
Quellen
Advisory: [security bulletin] HPSBGN03676 rev.1 - HPE Helion OpenStack Glance Image Service, Remote Denial of Service (DoS)Status: Bestätigt
CVE: CVE-2016-8611 (mitre.org) (nvd.nist.org) (cvedetails.com)
Eintrag
Erstellt: 18.11.2016Eintrag: 74.2% komplett
SOCIAL SHARE CARD GENERATOR