PT-2021-19960 · Zstack · Z-Stack
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do ZStack anteriores à 3.8.21
Versões do ZStack anteriores à 3.10.8
Versões do ZStack anteriores à 4.1.0
Descrição
O ZStack é um software IaaS de código aberto que visa automatizar data centers, gerenciando recursos de computação, armazenamento e rede, tudo por meio de APIs. As versões afetadas da API REST do ZStack estão vulneráveis à execução remota de código (RCE) pós-autenticação por meio do contorno da sandbox do shell Groovy. A API REST expõe o endpoint “zstack/v1/batch-queries?script”, que é suportado pela classe BatchQueryAction. As mensagens são representadas pelo
APIBatchQueryMsg, despachadas para a fachada QueryFacadeImpl e tratadas pela classe BatchQuery. O parâmetro de solicitação HTTP script é mapeado para a propriedade APIBatchQueryMsg.script e avaliado como um script Groovy em BatchQuery.query. A avaliação do script Groovy controlado pelo usuário é isolada em sandbox pelo SandboxTransformer, que aplicará as restrições definidas no GroovyInterceptor registrado. Embora a sandbox restrinja fortemente os tipos de receptores a um pequeno conjunto de tipos permitidos, ela é ineficaz no controle de qualquer código colocado em anotações Java e, portanto, vulnerável a fugas de metaprogramação. Essa vulnerabilidade leva à execução remota de código após a autenticação.Recomendações
Para versões anteriores à 3.8.21, atualize para a versão 3.8.21 ou posterior.
Para versões anteriores à 3.10.8, atualize para a versão 3.10.8 ou posterior.
Para versões anteriores à 4.1.0, atualize para a versão
Exploit
Correção
Incorrect Authorization
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Z-Stack