Apache heeft negentien kwetsbaarheden verholpen in CloudStack, het opensource-platform voor het beheren van cloudinfrastructuur. Volgens het NCSC treffen de kwetsbaarheden versies 4.12.0.0 tot en met 4.22.1.0 en is de mogelijke schade hoog, ook al schat het NCSC de kans op misbruik als gemiddeld in.
De problemen zijn divers: OS command injection in de NAS-backupplugin, Server-Side Request Forgery in onder meer de metalink-mirrorresolutie en webhookfunctionaliteit, onvoldoende toegangscontrole in userdata-API’s en de OAuth- en LDAP-authenticatieplugins, en gebrekkig privilegebeheer in de tweefactorauthenticatie-plugin. Ook zijn er kwetsbaarheden gevonden in de gebruikersinterface (onjuiste encoding), command injection in diagnostische API’s, en onvoldoende toegangscontrole in de Kubernetes Service-plugin. Een fout in de SAML-certificaatvalidatie maakt het bovendien mogelijk om authenticatie te omzeilen.
Sommige van deze kwetsbaarheden stellen geauthenticeerde gebruikers in staat root- of beheerderscommando’s uit te voeren op KVM-hypervisorhosts, systeem-virtual machines en virtuele routers, of om ongeautoriseerde toegang te krijgen tot gevoelige tenant-data.
Apache heeft de kwetsbaarheden verholpen in versies 4.20.3.1 en 4.22.1.1 en hoger. Beheerders van CloudStack-omgevingen — met name multi-tenant-opstellingen — wordt aangeraden op korte termijn te updaten, gezien het aantal en de aard van de gevonden problemen.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.