OpenStack Compute 创建实例API 权限许可和访问控制漏洞

CNNVD-ID编号 CNNVD-201309-232
CVE编号 CVE-2013-4278
发布时间 2013-09-25
更新时间 2013-09-26
漏洞类型 权限许可和访问控制
漏洞来源 N/A
危险等级 低危
威胁类型 远程
厂 商 openstack

漏洞介绍

OpenStack是美国国家航空航天局(National Aeronautics and Space Administration)和美国Rackspace公司合作研发的一个云平台管理项目。OpenStack Compute(Nova)是其中的一个使用Python语言编写的云计算构造控制器,属于IaaS系统的一部分。

OpenStack Compute (Nova) Folsom,Grizzly,以及Havana中的‘创建实例’API中存在漏洞,该漏洞源于程序没有正确检查‘os-flavor-access:is_public’属性值。远程经过授权的攻击者可通过猜测虚拟硬件模板(Virtual hardware templates简称flavor)ID利用该漏洞获取虚拟硬件模板的访问权限。

漏洞补丁

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

参考网址

受影响实体

信息来源