Informazioni sul CVE-2024-41107

Apache CloudStack: SAML Signature Exclusion

CWE ID: CWE-290

Base Score (CVSS): N/A

CVE: CVE-2024-41107

Descrizione: The CloudStack SAML authentication (disabled by default) does not enforce signature check. In CloudStack environments where SAML authentication is enabled, an attacker that initiates CloudStack SAML single sign-on authentication can bypass SAML authentication by submitting a spoofed SAML response with no signature and known or guessed username and other user details of a SAML-enabled CloudStack user-account.In such environments, this can result in a complete compromise of the resources owned and/or accessible by a SAML enabled user-account. Affected users are recommended to disable the SAML authentication plugin by setting the“saml2.enabled” global setting to “false”, or upgrade to version 4.18.2.2, 4.19.1.0 or later, which addresses this issue.

Vettore di attacco

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 0.0 (None)

Riassunto: .

Dettaglio del Vettore

Metrica Valore Significato Descrizione

Riferimenti esterni

Prodotti interessati

  • Apache Software Foundation – Apache CloudStack

Relazioni con altri prodotti

Produttore:Apache Software Foundation
Prodotto: Apache CloudStack
Anno: 2024
CWE: CWE-290
CVSS: 0.0

Ulteriori risorse disponibili