Apache CloudStack请求来源验证绕过漏洞

北京赛克艾威科技有限公司 2024-10-16


  • 漏洞编号:CVE-2024-45693
  • 漏洞等级:高危
  • 漏洞标签:发布预警、公开漏洞
  • 发布时间:2024-10-16

漏洞描述

Apache CloudStack 是一个开源的云计算管理平台,允许用户创建、管理和部署大规模虚拟化基础设施。 在受影响的版本中,系统未能有效验证请求的来源,导致攻击者能够诱导已认证用户提交恶意的CSRF请求。这种攻击方式可能导致用户账户被接管、服务中断、敏感数据泄露等安全隐患。 修复版本中,通过新增cookiePathRewrite参数确保cookie在正确的路径下可用,以修复漏洞。

修复建议

1. 将组件 cloudstack 升级至 4.18.2.4 及以上版本 2. 将组件 cloudstack 升级至 4.19.1.2 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-0vjz-53or

https://cloudstack.apache.org/blog/security-release-advisory-4.18.2.4-4.19.1.2/

https://nvd.nist.gov/vuln/detail/CVE-2024-45693

https://github.com/apache/cloudstack/commit/b3f9824be1efffd12ca648748dc59e37f2a0e60f#diff-71cbcf5aeff7a2a23bef9a05351100a1dbba55663c310a654d1df3befa44a7bdR147

https://www.oscs1024.com/hd/MPS-0vjz-53or