OpenStack Magnum przekazuje poświadczenia użytkownika OpenStack do szablonów Heat podczas tworzenia instancji. Choć miały służyć wyłącznie do pobierania certyfikatów SSL, przyznają pełny dostęp do API, co stanowi poważne zagrożenie dla bezpieczeństwa środowiska chmurowego.
▸ Pokaż oryginał (EN)
OpenStack Magnum passes OpenStack credentials into the Heat templates creating its instances. While these should just be used for retrieving the instances' SSL certificates, they allow full API access, though and can be used to perform any API operation the user is authorized to perform.
Podczas tworzenia instancji kontenerowych Magnum osadza poświadczenia OpenStack bezpośrednio w szablonach Heat. Poświadczenia te, zamiast być ograniczone do konkretnej operacji (pobierania certyfikatów SSL), zapewniają pełny dostęp do API OpenStack w zakresie uprawnień danego użytkownika. Każda osoba lub proces mogące odczytać zawartość szablonu Heat lub metadane instancji uzyskują tym samym dostęp do tych poświadczeń i mogą je wykorzystać do dowolnych operacji na API.
Atakujący lub nieautoryzowany proces, który uzyska dostęp do szablonu Heat lub metadanych instancji, może wykonywać dowolne operacje na API OpenStack w imieniu użytkownika, którego poświadczenia zostały ujawnione — w tym modyfikować zasoby, odczytywać dane wrażliwe lub niszczyć infrastrukturę chmurową.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna w repozytorium OpenStack Magnum pod adresem: https://opendev.org/openstack/magnum/commit/0bb0d6486d6771ee21bbf897a091b1aa59e01b22
OpenStack Magnum — wersje wskazane w referencjach producenta (bug #1620536 na Launchpad oraz commit naprawczy na opendev.org)
Mimo krytycznego wyniku CVSS (9.8) klasyfikacja CWE wskazuje na CWE-200 (ujawnienie informacji), a nie bezpośrednie wykonanie kodu. Podatność polega na nieprawidłowym zakresie przekazywanych poświadczeń. Data publikacji CVE (2019-06-21) jest znacznie późniejsza niż data zgłoszenia błędu na Launchpad (2016), na co wskazuje rok w identyfikatorze CVE-2016-7404.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpenstack Magnum
APPOpenstackwszystkie wersje
Powiązane podatności
RCE w OpenStack Magnum — podatność w komponencie cert_manager.py
RCE w OpenStack Vitrage — wykonanie kodu przez parser zapytań API
OpenStack Neutron — podszywanie pod adresy sprzętowe via linuxbridge/ebtables-nft
OpenStack Blazar-Dashboard: RCE przez niebezpieczne użycie eval()
Obejście szyfrowania middleware memcache w python-keystoneclient