PT-2020-6393 · Libvirt+1 · Libvirt+1

Marian Rehak

·

Publicado

2020-03-20

·

Atualizado

2024-06-15

·

CVE-2020-10701

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões da libvirt anteriores à 6.2.0
Descrição
Foi identificada uma falha de autorização na API da libvirt responsável pela alteração do tempo limite de resposta do agente QEMU. Essa falha permite que conexões somente leitura ajustem o tempo que a libvirt aguarda pela resposta do agente convidado QEMU aos comandos do agente. Dependendo do valor de tempo limite definido, essa falha pode fazer com que os comandos do agente convidado falhem, pois o agente não consegue responder a tempo. Usuários sem privilégios com uma conexão somente leitura poderiam explorar essa falha para definir o tempo limite de resposta de todas as mensagens do agente convidado como zero, o que poderia levar a uma negação de serviço.
Recomendações
Para versões do libvirt anteriores à 6.2.0, atualize para a versão 6.2.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à API do libvirt para impedir que usuários sem privilégios ajustem o tempo limite de resposta do agente QEMU. Além disso, monitore os comandos do agente convidado para detectar possíveis falhas devido a problemas de tempo limite.

Correção

DoS

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-1681
ALT-PU-2021-1690
ALT-PU-2021-1965
AZL-6657
BDU:2021-04592
CVE-2020-10701
OPENSUSE-SU-2024:11008-1

Produtos afetados

Alt Linux
Libvirt