Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-00689

Опубликовано: 24 янв. 2023
Источник: fstec
CVSS3: 7.7
CVSS2: 6.6
EPSS Низкий

Описание

Уязвимость сервиса блочного хранения данных Openstack Cinder связана с использованием файлов и каталогов, доступных внешним сторонам. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию

Вендор

Сообщество свободного программного обеспечения
Red Hat Inc.
АО "НППКТ"

Наименование ПО

Debian GNU/Linux
Red Hat OpenStack Platform
Cinder
Glance
Nova
ОСОН ОСнова Оnyx

Версия ПО

10 (Debian GNU/Linux)
16.2 (Red Hat OpenStack Platform)
17.0 (Red Hat OpenStack Platform)
от 20.0.0 до 20.0.2 (Cinder)
до 23.0.1 (Glance)
от 24.0.0 до 24.1.1 (Glance)
до 24.1.2 (Nova)
от 25.0 до 25.0.2 (Nova)
16.1 (Red Hat OpenStack Platform)
до 19.1.2 включительно (Cinder)
до 2.8 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
ПО программно-аппаратного средства
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

АО "НППКТ" ОСОН ОСнова Оnyx до 2.8

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,7)

Возможные меры по устранению уязвимости

Для программных продуктов Cinder, glance, nova доступны рекомендации:
https://security.openstack.org/ossa/OSSA-2023-002.html
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-47951
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-47951
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения python-oslo.utils до версии 3.36.5-0+deb10u3

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 70%
0.0063
Низкий

7.7 High

CVSS3

6.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.7
ubuntu
около 3 лет назад

An issue was discovered in OpenStack Cinder before 19.1.2, 20.x before 20.0.2, and 21.0.0; Glance before 23.0.1, 24.x before 24.1.1, and 25.0.0; and Nova before 24.1.2, 25.x before 25.0.2, and 26.0.0. By supplying a specially created VMDK flat image that references a specific backing file path, an authenticated user may convince systems to return a copy of that file's contents from the server, resulting in unauthorized access to potentially sensitive data.

CVSS3: 7.7
redhat
около 3 лет назад

An issue was discovered in OpenStack Cinder before 19.1.2, 20.x before 20.0.2, and 21.0.0; Glance before 23.0.1, 24.x before 24.1.1, and 25.0.0; and Nova before 24.1.2, 25.x before 25.0.2, and 26.0.0. By supplying a specially created VMDK flat image that references a specific backing file path, an authenticated user may convince systems to return a copy of that file's contents from the server, resulting in unauthorized access to potentially sensitive data.

CVSS3: 5.7
nvd
около 3 лет назад

An issue was discovered in OpenStack Cinder before 19.1.2, 20.x before 20.0.2, and 21.0.0; Glance before 23.0.1, 24.x before 24.1.1, and 25.0.0; and Nova before 24.1.2, 25.x before 25.0.2, and 26.0.0. By supplying a specially created VMDK flat image that references a specific backing file path, an authenticated user may convince systems to return a copy of that file's contents from the server, resulting in unauthorized access to potentially sensitive data.

CVSS3: 5.7
debian
около 3 лет назад

An issue was discovered in OpenStack Cinder before 19.1.2, 20.x before ...

CVSS3: 5.7
github
около 3 лет назад

OpenStack Cinder, glance, and Nova vulnerable to Path Traversal

EPSS

Процентиль: 70%
0.0063
Низкий

7.7 High

CVSS3

6.6 Medium

CVSS2