CVE-2024-21545
Proxmox Virtual Environment è una piattaforma open-source di gestione server per la virtualizzazione aziendale. Salvaguardie insufficienti contro valori di...
- Pubblicato
- 24 set 2024
- Aggiornato
- 24 set 2024
- Assegnazione CNA
- snyk
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 30,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Proxmox Virtual Environment è una piattaforma open-source di gestione server per la virtualizzazione aziendale. Salvaguardie insufficienti contro valori di risposta API dannosi consentono ad attaccanti autenticati con privilegi 'Sys.Audit' o 'VM.Monitor' di scaricare file arbitrari dell'host tramite l'API. Quando gestisce il risultato di un request handler prima di restituirlo all'utente, la funzione handle_api2_request verifica la presenza degli oggetti 'download' o 'data'->'download' all'interno dell'oggetto di risposta della chiamata del request handler. Se presenti, handle_api2_request legge un file locale definito da questo oggetto e lo restituisce all'utente. Sono stati identificati due endpoint in grado di controllare l'oggetto restituito da un request handler in misura sufficiente affinché l'oggetto 'download' sia definito e controllato dall'utente. Ciò comporta la lettura arbitraria di file. I privilegi di questa lettura di file possono portare al pieno compromesso del sistema attraverso vari impatti, come la divulgazione di file sensibili che consentono la falsificazione di sessioni privilegiate.
Fonti
1Proxmox VE Arbitrary File Read -> Full System Compromise . Non ancora testato... lo testerò questa settimana
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.