CVE-2025-22828
Apache CloudStack : accès non autorisé aux annotations
- Publié
- 13 janv. 2025
- Mise à jour
- 13 janv. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 79,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les utilisateurs de CloudStack peuvent ajouter et lire des commentaires (annotations) sur les ressources auxquelles ils sont autorisés à accéder. En raison d'un problème de validation d'accès qui affecte les versions d'Apache CloudStack à partir de la 4.16.0, les utilisateurs qui ont accès, qui ont eu accès ou qui connaissent les UUID des ressources peuvent lister et ajouter des commentaires (annotations) sur ces ressources. Un attaquant disposant d'un compte utilisateur et d'un accès ou d'une connaissance préalable des UUID des ressources pourrait exploiter ce problème pour lire le contenu des commentaires (annotations) ou ajouter des commentaires (annotations) malveillants sur ces ressources. Cela peut entraîner une perte potentielle de confidentialité des environnements et des ressources CloudStack si les commentaires (annotations) contiennent des informations privilégiées. Cependant, deviner les UUID des ressources ou les obtenir par force brute est généralement difficile, voire impossible, et l'accès à la liste ou à l'ajout de commentaires n'est pas le même que l'accès aux ressources CloudStack, ce qui rend ce problème de très faible sévérité et d'impact globalement faible. Les administrateurs CloudStack peuvent également interdire l'accès aux API listAnnotations et addAnnotation aux rôles non administrateurs dans leur environnement à titre de mesure provisoire.
Sources
1La vulnérabilité Apache CloudStack permet un accès non autorisé aux annotations sur certaines ressources.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.