安全研究

安全漏洞
OpenStack Dashboard跨站脚本漏洞

发布日期:2012-04-17
更新日期:2012-04-17

受影响系统:
openstack OpenStack Dashboard (Horizon) 2012.1
描述:
CVE(CAN) ID: CVE-2012-2094

OpenStack Dashboard Horizon是OpenStack仪表盘项目,提供了到OpenStack服务的Web用户接口。

OpenStack Dashboard (Horizon) folsom-1、2012.1及更早版本内horizon/static/horizon/js/horizon.js中的日志查看器刷新机制存在跨站脚本漏洞,通过客户端控制台,可允许远程攻击者注入任意Web脚本或HTML。

<*来源:Matthias Weckbecker
  
  链接:https://lists.launchpad.net/openstack/msg10211.html
        http://xforce.iss.net/xforce/xfdb/76136
        http://www.ubuntu.com/usn/usn-1439-1/
        http://lists.fedoraproject.org/pipermail/package-announce/2012-April/079160.html
*>

建议:
厂商补丁:

Ubuntu
------
Ubuntu已经为此发布了一个安全公告(USN-1439-1)以及相应补丁:
USN-1439-1:USN-1439-1: Horizon vulnerabilities
链接:http://www.ubuntu.com/usn/usn-1439-1/

Fedora
------
Fedora已经为此发布了一个安全公告(FEDORA-2012-6108)以及相应补丁:
FEDORA-2012-6108:[SECURITY] Fedora 17 Update: python-django-horizon-2012.1-2.fc17
链接:http://lists.fedoraproject.org/pipermail/package-announce/2012-April/079160.html

openstack
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Folsom: https://review.openstack.org/#/c/6618/
2012.1: https://review.openstack.org/#/c/6621/

浏览次数:1568
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障