Improper access control in OpenStack Ironic - CVE-2024-44082
Published: October 2, 2024
Vulnerability identifier: #VU97965
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-44082
CWE-ID: CWE-284
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain unauthorized access to otherwise restricted functionality.
The vulnerability exists due to improper access restrictions when handling images. A remote attacker can trick the victim into using a specially crafted image to gain access to sensitive information.
Affected software
OpenStack Ironic
Red Hat OpenShift Container Platform
Migration Toolkit for Containers
Ubuntu
butane (Red Hat package)
runc (Red Hat package)
containernetworking-plugins (Red Hat package)
python-webob (Red Hat package)
skopeo (Red Hat package)
buildah (Red Hat package)
cri-tools (Red Hat package)
cri-o (Red Hat package)
conmon (Red Hat package)
haproxy (Red Hat package)
ignition (Red Hat package)
container-selinux (Red Hat package)
podman (Red Hat package)
openshift-ansible (Red Hat package)
openshift (Red Hat package)
openshift-kuryr (Red Hat package)
openshift4-aws-iso (Red Hat package)
openshift-clients (Red Hat package)
kernel-rt (Red Hat package)
kernel (Red Hat package)
openstack-ironic-python-agent (Red Hat package)
openstack-ironic (Red Hat package)
python3-ironic (Ubuntu package)
Red Hat OpenShift Dev Spaces
Red Hat OpenStack
Red Hat OpenShift Container Platform
Migration Toolkit for Containers
Ubuntu
butane (Red Hat package)
runc (Red Hat package)
containernetworking-plugins (Red Hat package)
python-webob (Red Hat package)
skopeo (Red Hat package)
buildah (Red Hat package)
cri-tools (Red Hat package)
cri-o (Red Hat package)
conmon (Red Hat package)
haproxy (Red Hat package)
ignition (Red Hat package)
container-selinux (Red Hat package)
podman (Red Hat package)
openshift-ansible (Red Hat package)
openshift (Red Hat package)
openshift-kuryr (Red Hat package)
openshift4-aws-iso (Red Hat package)
openshift-clients (Red Hat package)
kernel-rt (Red Hat package)
kernel (Red Hat package)
openstack-ironic-python-agent (Red Hat package)
openstack-ironic (Red Hat package)
python3-ironic (Ubuntu package)
Red Hat OpenShift Dev Spaces
Red Hat OpenStack
How to mitigate CVE-2024-44082
Install updates from vendor's website.
OpenStack Ironic - addressed in versions 21.4.3, 23.0.2, 24.1.2, 26.1.0
Red Hat OpenShift Container Platform - addressed in versions 4.12.68, 4.13.52, 4.14.39, 4.15.36, 4.15.37, 4.16.15
butane (Red Hat package) - update to 0.16.0-5.rhaos4.12.el8
runc (Red Hat package) - update to 1.1.6-9.rhaos4.12.el8
containernetworking-plugins (Red Hat package) - addressed in versions 1.4.0-4.rhaos4.12.el8, 1.4.0-4.rhaos4.13.el8
Migration Toolkit for Containers - update to 1.8.5
python-webob (Red Hat package) - update to 1.8.8-2.el9
skopeo (Red Hat package) - addressed in versions 1.9.4-7.rhaos4.12.el8, 1.9.4-7.rhaos4.12.el9, 1.11.3-3.rhaos4.13.el8, 1.11.3-3.rhaos4.13.el9
buildah (Red Hat package) - addressed in versions 1.23.4-8.rhaos4.12.el8, 1.23.4-8.rhaos4.12.el9
cri-tools (Red Hat package) - addressed in versions 1.25.0-5.el8, 1.25.0-5.el9
cri-o (Red Hat package) - addressed in versions 1.25.5-5.rhaos4.12.git53dc492.el9, 1.25.5-30.rhaos4.12.git53dc492.el8, 1.26.5-23.rhaos4.13.git6d9c688.el8, 1.26.5-23.rhaos4.13.git6d9c688.el9
conmon (Red Hat package) - addressed in versions 2.1.2-8.rhaos4.12.el8, 2.1.2-9.rhaos4.12.el9
haproxy (Red Hat package) - update to 2.2.24-5.rhaos4.12.el8
ignition (Red Hat package) - addressed in versions 2.14.0-8.rhaos4.12.el9, 2.14.0-10.rhaos4.12.el8
container-selinux (Red Hat package) - addressed in versions 2.228.1-1.rhaos4.12.el8, 2.228.1-1.rhaos4.13.el8, 2.228.1-1.rhaos4.13.el9
Red Hat OpenShift Dev Spaces - update to 3.17.0
podman (Red Hat package) - addressed in versions 4.2.0-12.rhaos4.12.el9, 4.4.1-8.rhaos4.12.el8, 4.4.1-13.rhaos4.13.el8, 4.4.1-14.rhaos4.13.el9
openshift-ansible (Red Hat package) - update to 4.12.0-202410181935.p0.gd97dd6f.assembly.stream.el8
openshift (Red Hat package) - addressed in versions 4.12.0-202410181935.p0.g1eb8682.assembly.stream.el8, 4.12.0-202410181935.p0.g1eb8682.assembly.stream.el9
openshift-kuryr (Red Hat package) - update to 4.12.0-202410181935.p0.g8fd2f8b.assembly.stream.el8
openshift4-aws-iso (Red Hat package) - update to 4.12.0-202410181935.p0.gd2acdd5.assembly.stream.el8
openshift-clients (Red Hat package) - addressed in versions 4.12.0-202410181935.p0.gd691257.assembly.stream.el8, 4.12.0-202410181935.p0.gd691257.assembly.stream.el9
kernel-rt (Red Hat package) - addressed in versions 4.18.0-372.127.1.rt7.287.el8_6, 5.14.0-284.88.1.rt14.373.el9_2
kernel (Red Hat package) - update to 5.14.0-284.88.1.el9_2
openstack-ironic-python-agent (Red Hat package) - addressed in versions 9.0.1-0.20240913135525.2b2dd8f.el9, 9.3.1-0.20240911165036.dfceb59.el9
openstack-ironic (Red Hat package) - addressed in versions 13.0.8-2.20230713045150.d10fd5c.el8ost, 17.1.1-17.1.20240917210749.c31db88.el9ost, 21.0.1-0.20240913135525.114badc.el9, 21.3.1-0.20240911165036.c0d61d0.el9
Red Hat OpenStack - addressed in versions 16.2, 17.1.4
python3-ironic (Ubuntu package) - addressed in versions 1:20.1.0-0ubuntu1.2, 1:24.1.1-0ubuntu1.2
Red Hat OpenShift Container Platform - addressed in versions 4.12.68, 4.13.52, 4.14.39, 4.15.36, 4.15.37, 4.16.15
butane (Red Hat package) - update to 0.16.0-5.rhaos4.12.el8
runc (Red Hat package) - update to 1.1.6-9.rhaos4.12.el8
containernetworking-plugins (Red Hat package) - addressed in versions 1.4.0-4.rhaos4.12.el8, 1.4.0-4.rhaos4.13.el8
Migration Toolkit for Containers - update to 1.8.5
python-webob (Red Hat package) - update to 1.8.8-2.el9
skopeo (Red Hat package) - addressed in versions 1.9.4-7.rhaos4.12.el8, 1.9.4-7.rhaos4.12.el9, 1.11.3-3.rhaos4.13.el8, 1.11.3-3.rhaos4.13.el9
buildah (Red Hat package) - addressed in versions 1.23.4-8.rhaos4.12.el8, 1.23.4-8.rhaos4.12.el9
cri-tools (Red Hat package) - addressed in versions 1.25.0-5.el8, 1.25.0-5.el9
cri-o (Red Hat package) - addressed in versions 1.25.5-5.rhaos4.12.git53dc492.el9, 1.25.5-30.rhaos4.12.git53dc492.el8, 1.26.5-23.rhaos4.13.git6d9c688.el8, 1.26.5-23.rhaos4.13.git6d9c688.el9
conmon (Red Hat package) - addressed in versions 2.1.2-8.rhaos4.12.el8, 2.1.2-9.rhaos4.12.el9
haproxy (Red Hat package) - update to 2.2.24-5.rhaos4.12.el8
ignition (Red Hat package) - addressed in versions 2.14.0-8.rhaos4.12.el9, 2.14.0-10.rhaos4.12.el8
container-selinux (Red Hat package) - addressed in versions 2.228.1-1.rhaos4.12.el8, 2.228.1-1.rhaos4.13.el8, 2.228.1-1.rhaos4.13.el9
Red Hat OpenShift Dev Spaces - update to 3.17.0
podman (Red Hat package) - addressed in versions 4.2.0-12.rhaos4.12.el9, 4.4.1-8.rhaos4.12.el8, 4.4.1-13.rhaos4.13.el8, 4.4.1-14.rhaos4.13.el9
openshift-ansible (Red Hat package) - update to 4.12.0-202410181935.p0.gd97dd6f.assembly.stream.el8
openshift (Red Hat package) - addressed in versions 4.12.0-202410181935.p0.g1eb8682.assembly.stream.el8, 4.12.0-202410181935.p0.g1eb8682.assembly.stream.el9
openshift-kuryr (Red Hat package) - update to 4.12.0-202410181935.p0.g8fd2f8b.assembly.stream.el8
openshift4-aws-iso (Red Hat package) - update to 4.12.0-202410181935.p0.gd2acdd5.assembly.stream.el8
openshift-clients (Red Hat package) - addressed in versions 4.12.0-202410181935.p0.gd691257.assembly.stream.el8, 4.12.0-202410181935.p0.gd691257.assembly.stream.el9
kernel-rt (Red Hat package) - addressed in versions 4.18.0-372.127.1.rt7.287.el8_6, 5.14.0-284.88.1.rt14.373.el9_2
kernel (Red Hat package) - update to 5.14.0-284.88.1.el9_2
openstack-ironic-python-agent (Red Hat package) - addressed in versions 9.0.1-0.20240913135525.2b2dd8f.el9, 9.3.1-0.20240911165036.dfceb59.el9
openstack-ironic (Red Hat package) - addressed in versions 13.0.8-2.20230713045150.d10fd5c.el8ost, 17.1.1-17.1.20240917210749.c31db88.el9ost, 21.0.1-0.20240913135525.114badc.el9, 21.3.1-0.20240911165036.c0d61d0.el9
Red Hat OpenStack - addressed in versions 16.2, 17.1.4
python3-ironic (Ubuntu package) - addressed in versions 1:20.1.0-0ubuntu1.2, 1:24.1.1-0ubuntu1.2
External References
Related Security Bulletins
- Improper access control in OpenStack Ironic
- Ubuntu update for ironic
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.16
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.15
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.13
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.14
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.15
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.12
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.12
- Improper access control in Red Hat OpenStack 17.1
- Multiple vulnerabilities in Red Hat OpenShift Dev Spaces 3.17
- Multiple vulnerabilities in Migration Toolkit for Containers 1.8
- Improper access control in Red Hat OpenStack 16.2 packages