Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02718

Опубликовано: 12 мар. 2020
Источник: fstec
CVSS3: 9.4
CVSS2: 9.7
EPSS Низкий

Описание

Уязвимость программного средства для общего доступа к файлам openstack-manila связана с ошибками использования стандартных разрешений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к общим файлам, если известно значение UUID

Вендор

Novell Inc.
Red Hat Inc.
Сообщество свободного программного обеспечения

Наименование ПО

SUSE OpenStack Cloud
HPE Helion Openstack
Red Hat OpenStack Platform
OpenStack Manila

Версия ПО

8 (SUSE OpenStack Cloud)
Crowbar 8 (SUSE OpenStack Cloud)
8 (HPE Helion Openstack)
9 (SUSE OpenStack Cloud)
Crowbar 9 (SUSE OpenStack Cloud)
15.0 (Stein) (Red Hat OpenStack Platform)
16.0 (Train) (Red Hat OpenStack Platform)
от 8.0.0 до 8.1.1 (OpenStack Manila)
от 9.0.0 до 9.1.1 (OpenStack Manila)

Тип ПО

Прикладное ПО информационных систем
ПО программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для OpenStack Manila:
https://security.openstack.org/ossa/OSSA-2020-002.html
Для программных продуктов Novell Inc.:
https://www.suse.com/support/update/announcement/2020/suse-su-20200660-1/
https://www.suse.com/security/cve/CVE-2020-9543/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-9543

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 50%
0.00272
Низкий

9.4 Critical

CVSS3

9.7 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.3
ubuntu
почти 6 лет назад

OpenStack Manila <7.4.1, >=8.0.0 <8.1.1, and >=9.0.0 <9.1.1 allows attackers to view, update, delete, or share resources that do not belong to them, because of a context-free lookup of a UUID. Attackers may also create resources, such as shared file systems and groups of shares on such share networks.

CVSS3: 8.3
redhat
почти 6 лет назад

OpenStack Manila <7.4.1, >=8.0.0 <8.1.1, and >=9.0.0 <9.1.1 allows attackers to view, update, delete, or share resources that do not belong to them, because of a context-free lookup of a UUID. Attackers may also create resources, such as shared file systems and groups of shares on such share networks.

CVSS3: 8.3
nvd
почти 6 лет назад

OpenStack Manila <7.4.1, >=8.0.0 <8.1.1, and >=9.0.0 <9.1.1 allows attackers to view, update, delete, or share resources that do not belong to them, because of a context-free lookup of a UUID. Attackers may also create resources, such as shared file systems and groups of shares on such share networks.

CVSS3: 8.3
debian
почти 6 лет назад

OpenStack Manila <7.4.1, >=8.0.0 <8.1.1, and >=9.0.0 <9.1.1 allows att ...

CVSS3: 8.3
github
больше 3 лет назад

OpenStack Manila Unprivileged users can retrieve, use and manipulate share networks

EPSS

Процентиль: 50%
0.00272
Низкий

9.4 Critical

CVSS3

9.7 Critical

CVSS2