❈ Apache CloudStack bis 4.5.1 KVM Virtual Machine Migration Handler erweiterte Rechte
Allgemein
scipID: 80823
Betroffen: Apache CloudStack bis 4.5.1
Veröffentlicht: 08.02.2016
Risiko: kritisch
Erstellt: 09.02.2016
Eintrag: 66.8% komplett
Beschreibung
Es wurde eine kritische Schwachstelle in Apache CloudStack bis 4.5.1 gefunden. Dabei betrifft es eine unbekannte Funktion der Komponente KVM Virtual Machine Migration Handler. Mittels Manipulieren mit einer unbekannten Eingabe kann eine erweiterte Rechte-Schwachstelle ausgenutzt werden. Auswirken tut sich dies auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Zusammenfassung von CVE lautet:
Apache CloudStack before 4.5.2 does not properly preserve VNC passwords when migrating KVM virtual machines, which allows remote attackers to gain access by connecting to the VNC server.
Die Schwachstelle wurde am 08.02.2016 publiziert. Die Identifikation der Schwachstelle wird mit CVE-2015-3252 vorgenommen. Der Angriff kann über das Netzwerk erfolgen. Technische Details sind nicht bekannt und ein Exploit zur Schwachstelle ist ebenfalls nicht vorhanden.
Ein Aktualisieren auf die Version 4.5.2 vermag dieses Problem zu lösen. Von weiterem Interesse können die folgenden Einträge sein: 80822.CVSS
Base Score: 6.0 (CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:P) [?]
Temp Score: 5.2 (CVSS2#E:ND/RL:OF/RC:ND) [?]
CPE
Exploiting
Klasse: Erweiterte Rechte
Lokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $10k-$25k (0-day) / $5k-$10k (Heute)
Gegenmassnahmen
Empfehlung: Upgrade
Status: Offizieller Fix
0-Day Time: 0 Tage seit gefunden
Upgrade: CloudStack 4.5.2
Timeline
08.02.2016 | Advisory veröffentlicht
09.02.2016 | VulDB Eintrag erstellt
09.02.2016 | VulDB Eintrag aktualisiert
Quellen
CVE: CVE-2015-3252 (mitre.org) (nvd.nist.org) (cvedetails.com)
Siehe auch: 80822
...Kompletten Artikel lesen (externe Quelle: http://www.scip.ch/?vuldb.80823)
Zur Team IT Security IT Sicherheit Nachrichtenportal Startseite