Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenStack Cinder (CVE-2022-47951)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/01/2023
Última modificación:
31/03/2025

Descripción

Se descubrió un problema en OpenStack Cinder antes de 19.1.2, 20.x antes de 20.0.2 y 21.0.0; Vistazo antes de 23.0.1, 24.x antes de 24.1.1 y 25.0.0; y Nova antes de 24.1.2, 25.x antes de 25.0.2 y 26.0.0. Al proporcionar una imagen plana VMDK especialmente creada que hace referencia a una ruta de archivo de respaldo específica, un usuario autenticado puede convencer a los sistemas para que devuelvan una copia del contenido de ese archivo desde el servidor, lo que resulta en un acceso no autorizado a datos potencialmente confidenciales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:cinder:*:*:*:*:*:*:*:* 19.1.2 (incluyendo)
cpe:2.3:a:openstack:cinder:*:*:*:*:*:*:*:* 20.0.0 (incluyendo) 20.0.2 (excluyendo)
cpe:2.3:a:openstack:glance:*:*:*:*:*:*:*:* 23.0.1 (excluyendo)
cpe:2.3:a:openstack:glance:*:*:*:*:*:*:*:* 24.0.0 (incluyendo) 24.1.1 (excluyendo)
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* 24.1.2 (excluyendo)
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* 25.0.0 (incluyendo) 25.0.2 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*