CVE-2024-21545
Proxmox Virtual Environment é uma plataforma de código aberto de gerenciamento de servidores para virtualização empresarial. Salvaguardas insuficientes...
- Publicado
- 24 de set. de 2024
- Atualizado
- 24 de set. de 2024
- Atribuindo CNA
- snyk
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 30,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Proxmox Virtual Environment é uma plataforma de código aberto de gerenciamento de servidores para virtualização empresarial. Salvaguardas insuficientes contra valores maliciosos de resposta da API permitem que atacantes autenticados com privilégios de 'Sys.Audit' ou 'VM.Monitor' façam download de arquivos arbitrários do host por meio da API. Ao processar o resultado de um request handler antes de retorná-lo ao usuário, a função handle_api2_request verifica se há objetos ‘download’ ou ‘data’->’download’ dentro do objeto de resposta da chamada do request handler. Se presentes, handle_api2_request lerá um arquivo local definido por esse objeto e o retornará ao usuário. Dois endpoints foram identificados que podem controlar o objeto retornado por um request handler de forma suficiente para que o objeto ’download’ seja definido e controlado pelo usuário. Isso resulta em leitura arbitrária de arquivos. Os privilégios dessa leitura de arquivos podem resultar em comprometimento total do sistema por diversos impactos, como a divulgação de arquivos confidenciais, permitindo a falsificação de sessões privilegiadas.
Fontes
1Proxmox VE Leitura Arbitrária de Arquivos -> Comprometimento Total do Sistema. Ainda não testado... vou testá-los esta semana
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.