
Ceph corrige 4 vulnérabilités : migration CephX obligatoire vers aes256k
Le projet Ceph a publié Tentacle 20.2.4 et Squid 19.2.6 pour corriger quatre vulnérabilités touchant CephX, le RADOS Gateway (RGW) et les moniteurs du cluster. Le projet qualifie lui-même ces versions de hotfixes et recommande aux opérateurs de mettre à jour dès que possible. L’intervention ne se limite pas à installer les nouveaux paquets : l’une des failles exige en plus une véritable rotation des clés CephX. L’essentiel : Ceph corrige quatre CVE dans Tentacle 20.2.4 et Squid 19.2.6. La faille la plus large concerne CephX et peut permettre une élévation de privilèges à partir de crédences valides de faible niveau. La solution introduit un nouveau type de clé, aes256k. RGW présente aussi des problèmes liés aux tokens STS et




