在 OpenStack Blazar 17.0.1 之前的版本中,V2 租约列表操作(GET /v2/leases)会返回所有项目的租约,且未强制实施项目范围限制或仅限管理员访问的策略。任何拥有 Blazar REST API 访问权限的已认证用户都可以枚举属于其他租户的租约,从而泄露租约 ID、预留 ID、资源 ID 及预留元数据。这些暴露的租约 ID 还使得在相关请求中跟踪的对象级授权绕过成为可能,攻击者可据此修改或删除所枚举的租约。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet