Vulnerabilidad en vzctl (CVE-2015-6927)
Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
28/09/2015
Última modificación:
12/04/2025
Descripción
Vulnerabilidad en vzctl en versiones anteriores a 4.9.4, determina la estructura del entorno virtual (VE) basándose en la presencia de root.hdd/DiskDescriptor.xml en el directorio privado VE, lo que permite a los usuarios root del contenedor (CT) simfs local cambiar la contraseña de root para contenedores ploop arbitrarios, según lo demostrado por un ataque de enlaces simbólicos en el contenedor ploop del archivo root.hdd y accediendo entonces a un panel de control.
Impacto
Puntuación base 2.0
3.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openvz:vzctl:*:*:*:*:*:*:*:* | 4.9.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.debian.org/security/2015/dsa-3357
- https://openvz.org/Download/vzctl/4.9.4
- https://security.gentoo.org/glsa/201701-30
- https://src.openvz.org/projects/OVZL/repos/vzctl/commits/9e98ea630ac0e88b44e3e23c878a5166aeb74e1c
- http://www.debian.org/security/2015/dsa-3357
- https://openvz.org/Download/vzctl/4.9.4
- https://security.gentoo.org/glsa/201701-30
- https://src.openvz.org/projects/OVZL/repos/vzctl/commits/9e98ea630ac0e88b44e3e23c878a5166aeb74e1c



