OpenStack: Beliebiger Dateizugriff durch benutzerdefinierte QCOW2-Daten

Eine Sicherheitslücke (CVE-2024-32498) in der Verarbeitung von QCOW2-Images betrifft die OpenStack-Komponenten Cinder, Glance und Nova. Martin Kaesberger entdeckte, dass ein speziell erstelltes QCOW2-Image, das einen bestimmten Dateipfad referenziert, es einem authentifizierten Benutzer ermöglicht, auf die Inhalte dieser Datei zuzugreifen. Dies kann zu einem unbefugten Zugriff auf potenziell sensible Daten führen.

Betroffene Versionen:

  • Cinder: <22.1.3, >=23.0.0 <23.1.1, ==24.0.0
  • Glance: <26.0.1, ==27.0.0, >=28.0.0 <28.0.2
  • Nova: <27.3.1, >=28.0.0 <28.1.1, >=29.0.0 <29.0.3

Alle Cinder-Installationen sind betroffen. Bei Glance sind nur Deployments betroffen, bei denen die Bildkonvertierung aktiviert ist. Alle Nova-Installationen sind ebenfalls betroffen. Patches für die betroffenen Versionen sind auf OpenDev verfügbar. Eine Liste der spezifischen Patch-Links ist in den offiziellen Mitteilungen enthalten.

Nutzer sollten ihre Systeme umgehend aktualisieren, um diese Sicherheitslücke zu schließen und den Schutz ihrer Daten zu gewährleisten.

Related Posts

Supply-Chain-Angriff auf Polyfill: Über 100.000 Websites betroffen

In einer alarmierenden Entwicklung wurde die beliebte Open-Source-JavaScript-Bibliothek Polyfill, die von mehr als 100.000 Websites verwendet wird, Ziel eines groß angelegten Supply-Chain-Angriffs. Sansec Forensics Team enthüllte, dass eine chinesische Firma im Februar die Domain und den GitHub-Account von Polyfill übernommen hat. Seitdem wird die Domain cdn.polyfill.io dazu genutzt, Malware auf mobile Geräte zu injizieren. Laut der Suchmaschine publicwww.com sind unter den Opfern auch beliebte Websites aus Deutschland wie kleiderkreisel.de.

Read More

Hunderte teils kritische Sicherheitslücken in Juniper Secure Analytics gefunden

Juniper Networks hat über 200 Sicherheitslücken in seinem Produkt “Juniper Secure Analytics” geschlossen. Juniper Secure Analytics ist eine Security Information and Event Management (SIEM) Lösung, die weltweit im Einsatz ist, um Unternehmen vor Cyber-Gefahren zu schützen.

Read More

Adobe: kritische Sicherheitslücke in Magento Shop System

Am 11. Juni 2024 veröffentlichte Adobe ein wichtiges Sicherheitsupdate für Adobe Commerce, Magento Open Source und das Adobe Commerce Webhooks Plugin. Das Update schließt kritische Sicherheitslücken, die bei erfolgreicher Ausnutzung zur Ausführung beliebigen Codes, zur Umgehung von Sicherheitsmechanismen und zur Eskalation von Benutzerrechten führen können. Diese Schwachstellen betreffen Versionen bis einschließlich 2.4.7 und früher, sowie einige ältere, von Kunden des Extended Support Program genutzte Versionen.

Read More