int(6495)

Boletines de Vulnerabilidades


Vulnerabilidad en Citrix Cloud.com CloudStack, y Apache CloudStack

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Citrix Cloudstack
Apache Cloudstack - Prerelease

Descripción

Citrix Cloud.com CloudStack, y Apache CloudStack pre-release, permite a atacantes remotos a realizar llamadas a la API aprovechando la cuenta system, como se demostró mediante llamadas a la API para eliminar VMs.

Solución

Adquirir una versión de la rama estable o en su defecto desactivar el usuario “system”.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-4501
BID

Recursos adicionales

[CVE-2012-4501] CloudStack configuration vulnerability
http://archives.neohapsis.com/archives/bugtraq/2012-10/0062.html

[VE-2012-4501] CloudStack security announcement
http://markmail.org/thread/yfuxgymdqwg3kcg4

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-10-28

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT