RHBA-2023:5669HighCVSS 7.5
Red Hat Bug Fix Advisory: OpenShift Compliance Operator bug fix and enhancement update
🔗 CVE IDs covered (1)
📋 Description
CVE-2023-39325 — golang: net/http, x/net/http2: rapid stream resets can cause excessive work (CVE-2023-44487)
🎯 Affected products11
- Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-content-rhel8@sha256:1ee5854db4754c4595ad5c5554202a81e3c59864d4e94bc8232dde0f29f0ed7e_ppc64le as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-content-rhel8@sha256:a535f7b6dc4702ee549521ff0f6be6f2808c7c8d20c0a0ce30f8545c2a011458_s390x as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-content-rhel8@sha256:e78b947e5da6a7a2738fe190d94dc65a79fa09d3f0f2cba9d4f395cc2822b06a_amd64 as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-openscap-rhel8@sha256:4765be5f9ce6c11a2b2db99766a8b96a172502c2abf2424b92a2eba4e0c9f2aa_s390x as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-openscap-rhel8@sha256:cf23ae92f996605f525f62ffa648ea1d90af5d5b5a9db831bd023608c7ef454e_ppc64le as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-openscap-rhel8@sha256:ea5459b9bb2fd5cbc561a68be8967b2b10fc7ffafa5a83cf4a062412587505ec_amd64 as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-operator-bundle@sha256:4088d89f23064fd53a680c71dd7072a0cb1088781c374f7803b6c77997aa7c67_amd64 as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-rhel8-operator@sha256:17c8f12442f7f569e2b934ccf0cb1534e24a9e4c56d02381b51d9d036351cf30_s390x as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-rhel8-operator@sha256:affa6493d1b38d442deba5e7cc4f79af04a90b8eca337539fc64c7ca258118a2_ppc64le as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
- compliance/openshift-compliance-rhel8-operator@sha256:ef2e5d192edfc0536de0c8a33ab2604ffaea1467a2e26f860dc19fa53f90e584_amd64 as a component of Red Hat OpenShift Compliance Operator v1 on RHEL-8
✅ Remediation
Before applying this update, make sure all previously released errata relevant to your system have been applied. For details on how to apply this update, refer to: https://docs.openshift.com/container-platform/4.14/updating/updating_a_cluster/updating-cluster-cli.html Workaround: The default stream concurrency limit in golang is 250 streams (requests) per HTTP/2 connection. This value may be adjusted in the golang.org/x/net/http2 package using the Server.MaxConcurrentStreams setting and the ConfigureServer function which are available in golang.org/x/net/http2.