【误差通告】Apache CloudStack代码执行误差(CVE-2024-38346)

宣布时间 2024-07-08


一、误差概述

误差名称

Apache CloudStack代码执行误差

CVE   ID

CVE-2024-38346

误差类型

代码注入

发明时间

2024-07-08

误差评分

9.8

误差品级

高危

攻击向量

网络

所需权限

使用难度

用户交互

PoC/EXP

未果真

在野使用

未发明

 

Apache CloudStack是一个开源的云盘算平台,,,,,,旨在为用户提供功效强盛的云盘算情形,,,,,,涵盖盘算、存储、网络等资源的治理和效劳。。。。。。。

2024年7月8日,,,,,,鉴黑担保网集团VSRC监测到Apache CloudStack中修复两个代码执行误差,,,,,,威胁者可使用这些误差获取敏感信息、执行恣意代码或破损CloudStack 治理基础设施。。。。。。。

CVE-2024-38346:Apache CloudStack代码执行误差

Apache CloudStack中保存注入误差,,,,,,由于Apache CloudStack集群效劳在未经身份验证的端口(默认9090)上运行,,,,,,威胁者可通过该端口会见集群效劳并使用该误差在目的hypervisors和 CloudStack治理效劳器主机上执行恣意下令或代码。。。。。。。

CVE-2024-39864:Apache CloudStack集成API效劳代码执行误差

Apache CloudStack集成API效劳提供了未经身份验证的API Server端口(启用时通常为8096),,,,,,该端口允许浏览器或CLI客户端直接毗连到治理效劳器而无需举行身份验证。。。。。。。默认情形下,,,,,,集成 API 效劳端口为禁用(integration.api.port 设置为0或负数),,,,,,由于初始化逻辑不当,,,,,,当集成 API 效劳的端口值设置为 0(默认值)时,,,,,,它会在随机端口上侦听,,,,,,可以会见 CloudStack 治理网络的威胁者可以扫描并找到随机集成 API 效劳端口,,,,,,使用它执行未经授权的治理操作并在 CloudStack 治理主机上导致远程代码执行。。。。。。。

  

二、影响规模

Apache CloudStack 4.0.0 - 4.18.2.0

Apache CloudStack 4.19.0.0 - 4.19.0.1

 

三、清静步伐

3.1 升级版本

现在该误差已经修复,,,,,,受影响用户可升级到Apache CloudStack 4.18.2.1、4.19.0.2 或更高版本。。。。。。。

下载链接:

https://github.com/apache/cloudstack/releases

3.2 暂时步伐

限制网络会见:将集群效劳端口(默认 9090)和其他须要端口的会见限制为仅允许受信任的主机或装备会见。。。。。。。

3.3 通用建议

l  按期更新系统补丁,,,,,,镌汰系统误差,,,,,,提升效劳器的清静性。。。。。。。

l  增强系统和网络的会见控制,,,,,,修改防火墙战略,,,,,,关闭非须要的应用端口或效劳,,,,,,镌汰将危险效劳(如SSH、RDP等)袒露到公网,,,,,,镌汰攻击面。。。。。。。

l  使用企业级清静产品,,,,,,提升企业的网络清静性能。。。。。。。

l  增强系统用户和权限治理,,,,,,启用多因素认证机制和最小权限原则,,,,,,用户和软件权限应坚持在最低限度。。。。。。。

l  启用强密码战略并设置为按期修改。。。。。。。

3.4 参考链接

https://lists.apache.org/thread/6l51r00csrct61plkyd3qg3fj99215d1

https://cloudstack.apache.org/blog/security-release-advisory-4.19.0.2-4.18.2.1/

 

 

四、版本信息

版本

日期

备注

V1.0

2024-07-08

首次宣布

 

 

五、附录

5.1 鉴黑担保网简介

鉴黑担保网建设于1996年,,,,,,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。。。。。。。是海内最具实力的信息清静产品、清静效劳解决计划的领航企业之一。。。。。。。

公司总部位于北京市中关村软件园鉴黑担保网大厦,,,,,,公司员工6000余人,,,,,,研发团队1200余人, 手艺效劳团队1300余人。。。。。。。在天下各省、市、自治区设立分支机构六十多个,,,,,,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。。。。。。。公司于2010年6月23日在深圳中小板挂牌上市。。。。。。。(股票代码:002439)

多年来,,,,,,鉴黑担保网致力于提供具有国际竞争力的自主立异的清静产品和最佳实践效劳,,,,,,资助客户周全提升其IT基础设施的清静性和生产效能,,,,,,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。。。。。。。

5.2 关于鉴黑担保网

鉴黑担保网清静应急响应中心已宣布1000多个误差通告和危害预警,,,,,,我们将一连跟踪全球最新的网络清静事务和误差,,,,,,为企业的信息清静保驾护航。。。。。。。

关注我们:

image.png