Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-01022

Опубликовано: 02 июл. 2024
Источник: fstec
CVSS3: 4.3
CVSS2: 4
EPSS Низкий

Описание

Уязвимость утилиты qemu-img агента для взаимодействия между системой Ironic и физическим оборудованием Ironic Python Agent (IPA) связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Вендор

Canonical Ltd.
Red Hat Inc.
ООО «Ред Софт»
Сообщество свободного программного обеспечения

Наименование ПО

Ubuntu
Red Hat OpenStack Platform
OpenShift Container Platform
РЕД ОС
Ironic Python Agent (IPA)
Ironic
Ironic content for Red Hat OpenShift Container Platform

Версия ПО

22.04 LTS (Ubuntu)
16.2 (Red Hat OpenStack Platform)
4.14 (OpenShift Container Platform)
24.04 LTS (Ubuntu)
4.15 (OpenShift Container Platform)
4.16 (OpenShift Container Platform)
18.0 (Red Hat OpenStack Platform)
17.1 for RHEL 9 (Red Hat OpenStack Platform)
8.0 (РЕД ОС)
до 9.4.2 (Ironic Python Agent (IPA))
от 9.12.0 до 9.13.1 (Ironic Python Agent (IPA))
от 9.5.0 до 9.7.1 (Ironic Python Agent (IPA))
от 9.8.0 до 9.11.1 (Ironic Python Agent (IPA))
до 21.4.3 (Ironic)
от 22.0.0 до 23.0.2 (Ironic)
от 23.1.0 до 24.1.2 (Ironic)
от 25.0.0 до 26.0.1 (Ironic)
4.12 (Ironic content for Red Hat OpenShift Container Platform)
4.13 (Ironic content for Red Hat OpenShift Container Platform)

Тип ПО

Операционная система
ПО программно-аппаратного средства
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 22.04 LTS
Canonical Ltd. Ubuntu 24.04 LTS
ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 4,3)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Ironic Python Agent (IPA):
https://security.openstack.org/ossa/OSSA-2024-003.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2024-44082
Для Ubuntu:
https://ubuntu.com/security/CVE-2024-44082
Для Ред ОС:
http://repo.red-soft.ru/redos/8.0/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 31%
0.00119
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.3
redos
13 дней назад

Уязвимость python-pint

CVSS3: 4.3
redos
13 дней назад

Уязвимость openstack-ironic-python-agent

CVSS3: 4.3
ubuntu
больше 1 года назад

In OpenStack Ironic before 26.0.1 and ironic-python-agent before 9.13.1, there is a vulnerability in image processing, in which a crafted image could be used by an authenticated user to exploit undesired behaviors in qemu-img, including possible unauthorized access to potentially sensitive data. The affected/fixed version details are: Ironic: <21.4.3, >=22.0.0 <23.0.2, >=23.1.0 <24.1.2, >=25.0.0 <26.0.1; Ironic-python-agent: <9.4.2, >=9.5.0 <9.7.1, >=9.8.0 <9.11.1, >=9.12.0 <9.13.1.

CVSS3: 6.8
redhat
больше 1 года назад

In OpenStack Ironic before 26.0.1 and ironic-python-agent before 9.13.1, there is a vulnerability in image processing, in which a crafted image could be used by an authenticated user to exploit undesired behaviors in qemu-img, including possible unauthorized access to potentially sensitive data. The affected/fixed version details are: Ironic: <21.4.3, >=22.0.0 <23.0.2, >=23.1.0 <24.1.2, >=25.0.0 <26.0.1; Ironic-python-agent: <9.4.2, >=9.5.0 <9.7.1, >=9.8.0 <9.11.1, >=9.12.0 <9.13.1.

CVSS3: 4.3
nvd
больше 1 года назад

In OpenStack Ironic before 26.0.1 and ironic-python-agent before 9.13.1, there is a vulnerability in image processing, in which a crafted image could be used by an authenticated user to exploit undesired behaviors in qemu-img, including possible unauthorized access to potentially sensitive data. The affected/fixed version details are: Ironic: <21.4.3, >=22.0.0 <23.0.2, >=23.1.0 <24.1.2, >=25.0.0 <26.0.1; Ironic-python-agent: <9.4.2, >=9.5.0 <9.7.1, >=9.8.0 <9.11.1, >=9.12.0 <9.13.1.

EPSS

Процентиль: 31%
0.00119
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2