Remote Code Execution Schwachstelle in Apache CloudStack LTS
Table of Contents
Das Apache CloudStack-Projekt kĂŒndigt die Veröffentlichung der LTS-Sicherheitsupdates 4.18.2.1 und 4.19.0.2 an, die die Schwachstellen CVE-2024-38346 und CVE-2024-39864 beheben.
CVE-2024-38346: Unauthentifizierter Cluster-Service-Port fĂŒhrt zu Remote-AusfĂŒhrung
Diese Schwachstelle betrifft den CloudStack-Cluster-Service, der auf einem nicht authentifizierten Port (standardmĂ€Ăig 9090) lĂ€uft. Angreifer können diesen Port ausnutzen, um beliebige Befehle auf den verwalteten Hypervisoren und CloudStack-Management-Servern auszufĂŒhren, was zu einer vollstĂ€ndigen Kompromittierung der Vertraulichkeit, IntegritĂ€t und VerfĂŒgbarkeit der CloudStack-Infrastruktur fĂŒhren kann.
CVE-2024-39864: Integrations-API-Dienst verwendet dynamischen Port bei Deaktivierung
Die Integrations-API von CloudStack kann bei einer fehlerhaften Initialisierungslogik auf einem zufĂ€lligen Port lauschen, selbst wenn der API-Dienst standardmĂ€Ăig deaktiviert ist. Angreifer können diesen zufĂ€lligen Port scannen und ausnutzen, um unbefugte administrative Aktionen durchzufĂŒhren, was ebenfalls zu einer vollstĂ€ndigen Kompromittierung der CloudStack-Infrastruktur fĂŒhren kann.
Benutzer sollten auf die Versionen 4.18.2.1, 4.19.0.2 oder spÀtere Versionen aktualisieren. ZusÀtzlich wird empfohlen, den Netzwerkzugang zum Cluster-Service-Port (Standard 9090) und anderen wichtigen Ports auf den CloudStack-Management-Servern zu beschrÀnken.
Downloads und weitere Informationen: