Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en oVirt (CVE-2018-1062)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/03/2018
Última modificación:
18/02/2020

Descripción

Se ha descubierto una vulnerabilidad en versiones 4.1.x anteriores a la 4.1.9 de oVirt, donde la combinación de las marcas Enable Discard y Wipe After Delete para los discos de máquinas virtuales gestionados por oVirt podría provocar que el disco tome el valor cero al eliminarse de una VM. Si los mismos bloques de almacenamiento se reasignan a un nuevo disco conectado a otra máquina virtual, datos potencialmente sensibles podrían revelarse a usuarios privilegiados de esa máquina virtual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ovirt-engine:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.9 (excluyendo)