CVE-2025-22828
Apache CloudStack: एनोटेशन तक अनधिकृत पहुँच
- प्रकाशित
- 13 जन॰ 2025
- अद्यतन
- 13 जन॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 79.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CloudStack उपयोगकर्ता उन संसाधनों पर टिप्पणियाँ (एनोटेशन) जोड़ और पढ़ सकते हैं जिन तक उन्हें पहुँच की अनुमति है। एक एक्सेस सत्यापन समस्या के कारण जो Apache CloudStack संस्करण 4.16.0 से प्रभावित करती है, जिन उपयोगकर्ताओं के पास पहुँच, पूर्व पहुँच या संसाधन UUIDs का ज्ञान है, वे ऐसे संसाधनों पर टिप्पणियाँ (एनोटेशन) सूचीबद्ध और जोड़ सकते हैं। एक हमलावर जिसके पास उपयोगकर्ता खाता और संसाधन UUIDs की पहुँच या पूर्व जानकारी है, वह इस समस्या का फायदा उठाकर टिप्पणियों (एनोटेशन) की सामग्री पढ़ सकता है या ऐसे संसाधनों पर दुर्भावनापूर्ण टिप्पणियाँ (एनोटेशन) जोड़ सकता है। यदि टिप्पणियों (एनोटेशन) में कोई विशेषाधिकार प्राप्त जानकारी हो तो इससे CloudStack वातावरणों और संसाधनों की गोपनीयता का संभावित नुकसान हो सकता है। हालाँकि, संसाधन UUIDs का अनुमान लगाना या ब्रूट-फोर्स करना आम तौर पर कठिन से असंभव है, और टिप्पणियों को सूचीबद्ध करने या जोड़ने की पहुँच CloudStack संसाधनों तक पहुँच के समान नहीं है, जिससे यह समस्या बहुत कम गंभीरता और सामान्य रूप से कम प्रभाव वाली है। CloudStack व्यवस्थापक अपने वातावरण में एक अंतरिम उपाय के रूप में गैर-व्यवस्थापक भूमिकाओं के लिए listAnnotations और addAnnotation API पहुँच को भी अस्वीकृत कर सकते हैं।
स्रोत
1Apache CloudStack भेद्यता कुछ संसाधनों पर एनोटेशन तक अनधिकृत पहुंच की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।