Уязвимость BDU:2022-04506

Идентификатор: BDU:2022-04506.
Наименование уязвимости: Уязвимость плагина SAML платформы управления средами выполнения виртуальных машин Apache CloudStack, позволяющая нарушителю проводить XXE-атаки.
Описание уязвимости: Уязвимость плагина SAML платформы управления средами выполнения виртуальных машин Apache CloudStack связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить XXE-атаки
Уязвимое ПО: Сетевое программное средство Apache Software Foundation CloudStack до 4.16.1.1 | Сетевое программное средство Apache Software Foundation CloudStack до 4.17.0.1 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 18.07.2022.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10)
Возможные меры по устранению:
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— отключите плагин SAML 2.0, установив для параметра "saml2.enabled" значение false.
Использование рекомендаций:
https://lists.apache.org/thread/hwhxvtwp1d5dsm156bsf1cnyvtmrfv3f.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-35741.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
http://www.openwall.com/lists/oss-security/2022/07/18/2
https://lists.apache.org/thread/hwhxvtwp1d5dsm156bsf1cnyvtmrfv3f



