PT-2026-79331 · Apache · Cloudstack
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache CloudStack versões 4.15.0.0 até 4.20.3.0
Apache CloudStack versões 4.21.0.0 até 4.22.1.0
Description
Existe uma autorização inadequada para operações CRUD (Criação, Leitura, Atualização, Exclusão) em Funções de Projeto (Project Roles) e permissões de Funções de Projeto para administradores de domínio. Um Administrador de Domínio pode criar, atualizar, excluir e listar funções e permissões de projeto em qualquer domínio, independentemente de o projeto pertencer ao seu próprio domínio ou subdomínio. O sistema apenas verifica se o solicitante é um Administrador de Domínio, mas não valida a propriedade do projeto alvo, permitindo que um Administrador de Domínio mal-intencionado manipule funções e permissões em domínios não relacionados.
Recommendations
Atualizar as versões 4.15.0.0 até 4.20.3.0 para a versão 4.20.3.1 ou posterior.
Atualizar as versões 4.21.0.0 até 4.22.1.0 para a versão 4.22.1.1 ou posterior.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cloudstack