Falta de autorización en OpenNebula de OpenNebula Systems
Se ha reportado y coordinado la publicación de un fallo de seguridad de nivel alto que impacta a la plataforma de gestión de datos virtualizados desarrollada por OpenNebula Systems. Este problema fue detectado por Yonghwa Lee y Xint, ambos pertenecientes a Theori, y está relacionado con la versión 7.4 del software.
El fallo ha sido registrado oficialmente con un código específico, una determinada puntuación base CVSS v4.0, su respectivo vector y una clasificación de tipo CWE. Específicamente, se trata de una deficiencia en el control de acceso que impacta a todas las ediciones anteriores a la mencionada versión 7.4.
La falla posibilita que un usuario que cuente con autenticación y privilegios mínimos ejecute comandos en las máquinas virtuales de otros usuarios a través de la función one.vm.exec, debido a la ausencia de una verificación correcta de los permisos. Para llevar a cabo la explotación, el atacante solo necesita conocer el identificador de la máquina virtual y asegurarse de que tenga qemu-agent activado, lo que pone en riesgo la confidencialidad, la integridad y la disponibilidad de los sistemas afectados. La solución recomendada para mitigar este problema es actualizar a la versión 7.4.