CVE-2025-22828
Apache CloudStack: وصول غير مصرح به إلى التعليقات التوضيحية
- تم النشر
- 13/01/2025
- محدث
- 13/01/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يمكن لمستخدمي CloudStack إضافة وقراءة التعليقات (التعليقات التوضيحية) على الموارد المصرح لهم بالوصول إليها. بسبب مشكلة في التحقق من الوصول تؤثر على إصدارات Apache CloudStack من 4.16.0، يمكن للمستخدمين الذين لديهم وصول، أو وصول سابق، أو معرفة بمعرّفات الموارد UUID عرض وإضافة تعليقات (تعليقات توضيحية) إلى هذه الموارد. قد يستغل المهاجم الذي يمتلك حساب مستخدم ووصولًا أو معرفة مسبقة بمعرّفات الموارد UUID هذه المشكلة لقراءة محتويات التعليقات (التعليقات التوضيحية) أو إضافة تعليقات (تعليقات توضيحية) خبيثة إلى هذه الموارد. قد يؤدي هذا إلى فقدان محتمل لسرية بيئات وموارد CloudStack إذا كانت التعليقات (التعليقات التوضيحية) تحتوي على أي معلومات حساسة. ومع ذلك، فإن تخمين معرّفات الموارد UUID أو اكتشافها بالقوة الغاشمة يعد عمومًا أمرًا صعبًا أو مستحيلًا، والوصول إلى عرض أو إضافة التعليقات ليس هو نفسه الوصول إلى موارد CloudStack، مما يجعل هذه المشكلة ذات خطورة منخفضة جدًا وتأثير عام منخفض. قد يمنع مسؤولو CloudStack أيضًا وصول واجهة برمجة التطبيقات listAnnotations وaddAnnotation إلى الأدوار غير الإدارية في بيئتهم كإجراء مؤقت.
المصادر
1ثغرة في Apache CloudStack تسمح بالوصول غير المصرح به إلى التعليقات التوضيحية على بعض الموارد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.