PT-2026-29197 · Openstack+2 · Ovf Process+3
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenStack Glance versões anteriores a 29.1.1
OpenStack Glance versões 30.0.0 a 30.1.0
OpenStack Glance versão 31.0.0
Description
Um usuário autenticado pode explorar uma falha de Server-Side Request Forgery (SSRF) na funcionalidade de importação de imagens. Este problema ocorre devido à validação inadequada de Uniform Resource Identifiers (URIs), que pode ser contornada usando redirecionamentos HTTP ou codificações de IP alternativas. Isso permite que um invasor redirecione solicitações para serviços internos, potencialmente obtendo acesso não autorizado a recursos de rede interna e exfiltrando dados sensíveis. A falha afeta especificamente os métodos de importação
web-download e glance-download, bem como o plugin opcional de importação de imagens ovf process.Recommendations
Atualize para a versão 29.1.1 ou posterior.
Atualize para a versão 30.1.1 ou posterior.
Atualize para uma versão posterior à 31.0.0.
Restrinja o uso dos métodos de importação
web-download e glance-download.
Desative o plugin de importação de imagens ovf process caso não seja necessário.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Openstack Glance
Ubuntu
Ovf Process