CVE-2025-22828
Apache CloudStack: Несанкционированный доступ к аннотациям
- Опубликовано
- 13 янв. 2025 г.
- Обновлено
- 13 янв. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 79,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Пользователи CloudStack могут добавлять и читать комментарии (аннотации) к ресурсам, к которым у них есть авторизованный доступ. Из-за проблемы проверки доступа, затрагивающей Apache CloudStack начиная с версии 4.16.0, пользователи, имеющие доступ, имевшие доступ ранее или знающие UUID ресурсов, могут просматривать и добавлять комментарии (аннотации) к таким ресурсам. Злоумышленник с учётной записью пользователя и доступом или предварительным знанием UUID ресурсов может воспользоваться этой проблемой для чтения содержимого комментариев (аннотаций) или добавления вредоносных комментариев (аннотаций) к таким ресурсам. Это может привести к потенциальной потере конфиденциальности сред и ресурсов CloudStack, если комментарии (аннотации) содержат какую-либо привилегированную информацию. Однако подбор или перебор UUID ресурсов, как правило, сложен или невозможен, а доступ к просмотру или добавлению комментариев не равен доступу к ресурсам CloudStack, что делает эту проблему очень низкой по степени серьёзности и в целом малозначимой. Администраторы CloudStack также могут в качестве временной меры запретить доступ к API listAnnotations и addAnnotation для ролей, не являющихся администраторами, в своей среде.
Источники
1Уязвимость в Apache CloudStack позволяет несанкционированный доступ к аннотациям на определенных ресурсах.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.