Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cloud-init (CVE-2024-11584)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/06/2025
Última modificación:
05/09/2025

Descripción

Cloud-init hasta la versión 25.1.2 se incluye la unidad de socket systemd cloud-init-hotplugd.socket con el SocketMode predeterminado, que otorga permisos 0666, lo que le otorga permisos de escritura universal. Esto se utiliza para el FIFO "/run/cloud-init/hook-hotplug-cmd". Un usuario sin privilegios podría ejecutar comandos hotplug-hook.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:canonical:cloud-init:*:*:*:*:*:*:*:* 25.1.3 (excluyendo)