【漏洞通告】Apache CloudStack权限提升漏洞安全风险通告

admin 2024年8月8日22:49:34评论14 views字数 870阅读2分54秒阅读模式

漏洞背景

近日,嘉诚安全监测到Apache CloudStack中存在一个权限提升漏洞(CVE-2024-42062)和一个未授权访问漏洞(CVE-2024-42222)

Apache CloudStack是一个开源的云计算平台,旨在为用户提供功能强大的云计算环境,涵盖计算、存储、网络等资源的管理和服务。

鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快更新至安全版本,避免引发漏洞相关的网络安全事件。

漏洞详情

1、CVE-2024-42062

Apache CloudStack权限提升漏洞,经研判,该漏洞为高危漏洞。由于访问权限验证不当,具有域管理员访问权限的攻击者可利用该漏洞获取root管理员和其他帐户权限并执行恶意操作,从而导致信息泄露、权限提升或拒绝服务等。

2、CVE-2024-42222

Apache CloudStack未授权访问漏洞,经研判,该漏洞为高危漏洞。由于网络列表API的回归导致存在权限控制问题,从而导致域管理员和普通用户账户可以未授权访问其他租户的网络详细信息、配置和数据,破坏了租户隔离。

危害影响

影响版本:

CVE-2024-42062

Apache CloudStack 4.10.0 - 4.18.2.2

Apache CloudStack 4.19.0.0 - 4.19.1.0

CVE-2024-42222

Apache CloudStack 4.19.1.0

修复建议

目前这些漏洞已经修复,受影响用户可升级到Apache CloudStack 4.18.2.3、4.19.1.1或更高版本。

下载链接:

https://github.com/apache/cloudstack/releases

参考链接:

https://cloudstack.apache.org/blog/security-release-advisory-4.19.1.1-4.18.2.3/

https://nvd.nist.gov/vuln/detail/CVE-2024-42062

【漏洞通告】Apache CloudStack权限提升漏洞安全风险通告【漏洞通告】Apache CloudStack权限提升漏洞安全风险通告

原文始发于微信公众号(嘉诚安全):【漏洞通告】Apache CloudStack权限提升漏洞安全风险通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年8月8日22:49:34
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】Apache CloudStack权限提升漏洞安全风险通告http://cn-sec.com/archives/3046504.html

发表评论

匿名网友 填写信息