PT-2026-99899 · Canonical · Lxd
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Canonical LXD versões 5.0.0 até 5.0.9
Canonical LXD versões 5.1.0 até 5.21.7
Canonical LXD versões 6.0.0 até 6.9.9
Description
Uma autorização incorreta no endpoint de criação de volumes de armazenamento personalizados permite que um cliente autenticado com permissão para criar volumes personalizados em um projeto copie e leia qualquer volume de armazenamento personalizado de qualquer outro projeto no servidor, incluindo sua configuração e snapshots. Isso é feito enviando uma requisição manipulada para o endpoint que especifica um volume de origem e a variável
source.project, mas omite a variável source.type.Recommendations
Atualizar para a versão 5.0.10
Atualizar para a versão 5.21.8
Atualizar para a versão 6.10
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lxd