Vulnerability Name: | CVE-2014-7231 (CCN-96726) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2014-09-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2014-09-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2018-11-16 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | The strutils.mask_password function in the OpenStack Oslo utility library, Cinder, Nova, and Trove before 2013.2.4 and 2014.1 before 2014.1.3 does not properly mask passwords when logging commands, which allows local users to obtain passwords by reading the log. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 4.0 Medium (CCN CVSS v3.1 Vector: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 2.1 Low (CVSS v2 Vector: AV:L/AC:L/Au:N/C:P/I:N/A:N) 1.6 Low (Temporal CVSS v2 Vector: AV:L/AC:L/Au:N/C:P/I:N/A:N/E:U/RL:OF/RC:C)
1.6 Low (CCN Temporal CVSS v2 Vector: AV:L/AC:L/Au:N/C:P/I:N/A:N/E:U/RL:OF/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-200 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Obtain Information | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2014-7231 Source: REDHAT Type: Third Party Advisory RHSA-2014:1939 Source: CCN Type: oss-security Mailing List, Mon, 29 Sep 2014 22:39:40 -0400 (EDT) Re: CVE request for vulnerability in OpenStack Cinder, Nova and Trove Source: MLIST Type: Mailing List, Third Party Advisory [oss-security] 20140929 Re: CVE request for vulnerability in OpenStack Cinder, Nova and Trove Source: CCN Type: oss-security Mailing List, Wed, 15 Oct 2014 14:06:23 -0400 [OSSA 2014-036] Potential leak of passwords into log files (CVE-2014-7230, CVE-2014-7231) Source: CCN Type: IBM Security Bulletin T1022026 IBM Cloud Manager with OpenStack Vulnerabilities (CVE-2014-7230 CVE-2014-7231 CVE-2014-7144 CVE-2014-3641 CVE-2014-3608) Source: CCN Type: IBM Security Bulletin N1020612 IBM PowerVC is Impacted by OpenStack Cinder and Nova Information Disclosure (CVE-2014-7230, CVE-2014-7231) Source: CCN Type: IBM Security Bulletin 1698837 Multiple Vulnerabilities in IBM SmartCloud Orchestrator, IBM SmartCloud Orchestrator Enterprise and bundling products (CVE-2015-2808, CVE-2015-0138, CVE-2014-8730, CVE-2014-3566, and others). Source: CCN Type: IBM Security Bulletin 1961009 Multiple vulnerabilities have been identified in IBM SmartCloud Provisioning and bundling products Source: BID Type: Third Party Advisory, VDB Entry 70184 Source: CCN Type: BID-70184 OpenStack Cinder/Nova/Trove CVE-2014-7231 Local Password Disclosure Vulnerability Source: CCN Type: OSSA 2014-036 Missing fix for ssh_execute (Exceptions thrown may contain passwords) (CVE-2014-7230, CVE-2014-7231) Source: CONFIRM Type: Exploit, Third Party Advisory https://bugs.launchpad.net/oslo.utils/+bug/1345233 Source: CCN Type: Red Hat Bugzilla Bug 1147722 (CVE-2014-7230, CVE-2014-7231) CVE-2014-7230 CVE-2014-7231 OpenStack Cinder, Nova, Trove: potential leak of passwords into log files Source: XF Type: Third Party Advisory, VDB Entry openstack-nova-cve20147231-info-disc(96726) Source: XF Type: UNKNOWN openstack-nova-cve20147231-info-disc(96726) Source: CCN Type: Openstack GIT Repository Sync latest process and str utils from oslo Source: CCN Type: WhiteSource Vulnerability Database CVE-2014-7231 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration 2: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |