PT-2026-20315 · Qemu+3 · Qemu-Img+3
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenStack Nova versões anteriores a 30.2.2
OpenStack Nova versões anteriores a 31.2.1
OpenStack Nova versões anteriores a 32.1.1
Description
Uma falha na interação entre o OpenStack Nova e o utilitário
qemu-img permite que um usuário autenticado sobrescreva arquivos arbitrários ou destrua dados no host de computação. O problema ocorre quando o backend de imagem Flat do Nova invoca o qemu-img sem restringir estritamente o formato da imagem do disco. Um invasor pode explorar isso gravando um cabeçalho QCOW malicioso em um disco raiz ou efêmero e acionando uma operação de redimensionamento. Esta vulnerabilidade afeta especificamente nós de computação que utilizam o backend de imagem Flat, geralmente aqueles configurados com use cow images definido como False.Recommendations
Atualize o OpenStack Nova para a versão 30.2.2 ou posterior.
Atualize o OpenStack Nova para a versão 31.2.1 ou posterior.
Atualize o OpenStack Nova para a versão 32.1.1 ou posterior.
Como medida de mitigação temporária, evite usar o backend de imagem Flat, garantindo que
use cow images não esteja definido como False.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Openstack Nova
Ubuntu
Qemu-Img