CVE-2025-22828
Apache CloudStack: Accesso non autorizzato alle annotazioni
- Pubblicato
- 13 gen 2025
- Aggiornato
- 13 gen 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 79,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Gli utenti di CloudStack possono aggiungere e leggere commenti (annotazioni) sulle risorse a cui sono autorizzati ad accedere. A causa di un problema di validazione dell'accesso che interessa le versioni di Apache CloudStack dalla 4.16.0, gli utenti che hanno accesso, hanno avuto accesso in precedenza o conoscono gli UUID delle risorse possono elencare e aggiungere commenti (annotazioni) a tali risorse. Un attaccante con un account utente e accesso o conoscenza precedente degli UUID delle risorse potrebbe sfruttare questo problema per leggere il contenuto dei commenti (annotazioni) o aggiungere commenti (annotazioni) dannosi a tali risorse. Ciò può causare una potenziale perdita di riservatezza degli ambienti e delle risorse CloudStack se i commenti (annotazioni) contengono informazioni privilegiate. Tuttavia, indovinare o forzare gli UUID delle risorse è generalmente difficile se non impossibile, e l'accesso all'elenco o all'aggiunta di commenti non equivale all'accesso alle risorse CloudStack, rendendo questo problema di gravità molto bassa e di impatto generalmente limitato. Gli amministratori di CloudStack possono inoltre disabilitare l'accesso alle API listAnnotations e addAnnotation per i ruoli non amministrativi nel loro ambiente come misura temporanea.
Fonti
1La vulnerabilità di Apache CloudStack consente l'accesso non autorizzato alle annotazioni su determinate risorse.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.