OpenStack-Cinder-Sicherheitslücke: Unsachgemäßer Umgang mit PowerFlex-Back-end-Zugangsdaten (CVE-2020-10755)
Summary: Diese Sicherheitslücke besteht bei der Verwendung von Cinder mit dem PowerFlex-Storage-Backend.
Symptoms
Cause
Bei Verwendung von Cinder mit dem Dell EMC ScaleIO-Back-end-Storage-Treiber werden die Zugangsdaten für das gesamte Back-end im Element ''connection_info'' in allen API-Aufrufen von Block Storage v3 Attachments verfügbar gemacht, die dieses Element enthalten. Auf diese Weise kann ein Endnutzer ein Volume erstellen, einen API-Aufruf durchführen, um die Details des Anhangs anzuzeigen, und einen Nutzernamen und ein Kennwort abrufen, die verwendet werden können, um eine Verbindung zum Volume eines anderen Nutzers herzustellen. Darüber hinaus sind diese Anmeldedaten für die ScaleIO Management API gültig, falls ein Angreifer den Management API-Endpunkt erkennt.
Resolution
Problemumgehung
Wenden Sie die empfohlenen Maßnahmen im folgenden OpenStack-Artikel an:
https://wiki.openstack.org/wiki/OSSN/OSSN-0086
Betroffene Versionen
2.x, 3.x
Behoben in Version
N. z.