Apache CloudStack 模板验证绕过漏洞
漏洞描述 Apache CloudStack 是开源的基础设施即服务云计算软件,支持包括 KVM在内的多种虚拟化技术。 受影响版本中,由于缺少对上传和注册的 KVM 兼容模板和存储卷的验证,在启用配额功能的情况下,攻击者可以通过上传或注册恶意模板或卷,部署恶意实例,或将上传的卷附加至现有 KVM 实例上,从而利用该漏洞访问宿主机的文件系统。 修复版本中,通过引入对 QCOW2 文件的严格验证机制防止外部文件引用,以修复漏洞。 漏洞名称 Apache CloudStack 模板验证绕过漏洞 漏洞类型 任意文件上传 发现时间 2024-10-16 漏洞影响广度 - MPS编号 MPS-kcyp-aedz CVE编号 CVE-2024-45219 CNVD编号 - 影响范围 cloudstack@[4.19.0.0, 4.19.1.2) cloudstack@[4.0.0, 4.18.2.4) 修复方案 将组件 cloudstack 升级至 4.19.1.2 及以上版本 将组件 cloudstack 升级至 4.18.2.4 及以上版本 参考链接 https://www.oscs1024.c...


