Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el analizador de imagen en OpenStack Cinder, Glance y Nova (CVE-2015-5162)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-399 Error en la gestión de recursos
Fecha de publicación:
07/10/2016
Última modificación:
12/04/2025

Descripción

El analizador de imagen en OpenStack Cinder 7.0.2 y 8.0.0 hasta la versión 8.1.1; Glance en versiones anteriores a 11.0.1 y 12.0.0; y Nova en versiones anteriores a 12.0.4 y 13.0.0 no limita adecuadamente las llamadas a qemu-img, lo que podría permitir a atacantes provocar una denegación de servicio (consumo de memoria y disco) a través de una imagen de disco manipulada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:cinder:7.0.2:*:*:*:*:*:*:*
cpe:2.3:a:openstack:cinder:8.0.0:*:*:*:*:*:*:*
cpe:2.3:a:openstack:cinder:8.1.0:*:*:*:*:*:*:*
cpe:2.3:a:openstack:glance:*:*:*:*:*:*:*:* 11.0.0 (incluyendo)
cpe:2.3:a:openstack:glance:11.0.1:*:*:*:*:*:*:*
cpe:2.3:a:openstack:glance:12.0.0:*:*:*:*:*:*:*
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* 12.0.3 (incluyendo)
cpe:2.3:a:openstack:nova:13.0.0:*:*:*:*:*:*:*