【风险通告】OpenStack存在敏感信息泄露漏洞(CVE-2024-32498)

【风险通告】OpenStack存在敏感信息泄露漏洞(CVE-2024-32498)

安恒研究院 安恒信息CERT 2024-07-04 17:44

漏洞概述

漏洞名称

OpenStack存在敏感信息泄露漏洞(CVE-2024-32498)

安恒CERT评级

2级

CVSS3.1评分

8.8(安恒自评)

CVE编号

CVE-2024-32498

CNVD编号

未分配

CNNVD编号

未分配

安恒CERT编号

DM-202404-001894

POC情况

未发现

EXP情况

未发现

在野利用

未发现

研究情况

分析中

危害描述

通过提供一个特定数据文件路径引用的QCOW2镜像,经过身份验证的用户可能导致系统从服务器返回该文件内容的副本,进而潜在地泄露未经授权访问的敏感数据。

该产品主要使用客户行业分布广泛,漏洞危害性高,建议客户尽快做好自查及防护。

漏洞信息

产品描述


漏洞危害等级:
高危

漏洞类型:
敏感信息泄露

影响范围


响主体:

Cinder < 22.1.3
23.0.0 <= Cinder <23.1.1

Cinder 24.0.0

Glance < 26.0.1

Glance 27.0.0

28.0.0 <= Glance <28.0.2

Nova < 27.3.1

28.0.0 <= Nova <28.1.1

29.0.0 <= Nova <29.0.3

CVSS向量

访问途径(AV):本地

攻击复杂度(AC):低

所需权限(PR):低

用户交互(UI):不需要用户交互

影响范围 (S):改变

机密性影响 (C):高

完整性影响 (l):高

可用性影响 (A):高

修复方案

官方修复方案:

官方
已发布修复方案,
受影
响的用户建议及时下载补丁包进行漏洞修复。

https://security.openstack.org/ossa/OSSA-2024-001.html

参考资料

https://security.openstack.org/ossa/OSSA-2024-001.html
https://scs.community/security/2024/07/02/cve-2024-32498/
https://www.suse.com/zh-cn/security/cve/CVE-2024-32498.html

技术支持

如有漏洞相关需求支持请联系400-6059-110获取相关能力支撑。