Vulnerabilidad en la función storagePoolLookupByTargetPath en la API virStoragePoolLookupByTargetPath de libvirt (CVE-2021-3667)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/03/2022
Última modificación:
10/02/2025
Descripción
Se ha encontrado un problema de bloqueo inapropiado en la API virStoragePoolLookupByTargetPath de libvirt. Ocurre en la función storagePoolLookupByTargetPath, donde un objeto virStoragePoolObj bloqueado no es liberado apropiadamente al fallar el permiso ACL. Los clientes que son conectados al socket de lectura-escritura con permisos ACL limitados podrían usar este fallo para adquirir el bloqueo e impedir que otros usuarios accedan a las APIs de pools/volúmenes de almacenamiento, resultando en una condición de denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:redhat:libvirt:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 7.5.0 (incluyendo) |
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:advanced_virtualization:*:*:* | ||
cpe:2.3:a:netapp:ontap_select_deploy_administration_utility:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugzilla.redhat.com/show_bug.cgi?id=1986094
- https://gitlab.com/libvirt/libvirt/-/commit/447f69dec47e1b0bd15ecd7cd49a9fd3b050fb87
- https://libvirt.org/git/?p=libvirt.git%3Ba%3Dcommit%3Bh%3D447f69dec47e1b0bd15ecd7cd49a9fd3b050fb87
- https://lists.debian.org/debian-lts-announce/2024/04/msg00000.html
- https://security.gentoo.org/glsa/202210-06
- https://security.netapp.com/advisory/ntap-20220331-0005/
- https://bugzilla.redhat.com/show_bug.cgi?id=1986094
- https://gitlab.com/libvirt/libvirt/-/commit/447f69dec47e1b0bd15ecd7cd49a9fd3b050fb87
- https://libvirt.org/git/?p=libvirt.git%3Ba%3Dcommit%3Bh%3D447f69dec47e1b0bd15ecd7cd49a9fd3b050fb87
- https://lists.debian.org/debian-lts-announce/2024/04/msg00000.html
- https://security.gentoo.org/glsa/202210-06
- https://security.netapp.com/advisory/ntap-20220331-0005/