Vulnerabilidad en OpenStack Ironic (CVE-2025-44021)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/05/2025
Última modificación:
12/05/2025
Descripción
OpenStack Ironic anterior a la versión 29.0.1 puede escribir archivos no deseados en el disco del nodo de destino durante la gestión de imágenes (si se realizó una implementación mediante la API). Un proyecto malicioso asignado como propietario del nodo puede proporcionar una ruta a cualquier archivo local (legible por ironic-conductor), que posteriormente puede escribirse en el disco del nodo de destino. Esto es difícil de explotar en la práctica, ya que un nodo implementado de esta manera nunca debería alcanzar el estado ACTIVO, pero sigue representando un peligro en entornos con configuraciones no predeterminadas e inseguras, como con la limpieza automática deshabilitada. Las versiones corregidas son 24.1.3, 26.1.1 y 29.0.1.
Impacto
Puntuación base 3.x
2.80
Gravedad 3.x
BAJA



