在 OpenStack Mistral 23.0.0 及更早版本中,工作流成员资格 API 允许一个已接受共享其他项目私有工作流权限的项目,进一步创建一个新的成员资格条目,并指定第三个项目作为新的成员。新创建的成员资格条目的 project_id 被默认设置为接受共享的项目,而非原始工作流的所有者。因此,原始工作流的所有者既无法查看也无法删除该成员资格条目。 第三个项目可以接受这个成员资格(尽管它并未实际获得所有者的授权),随后读取并执行该所有者的私有工作流。此后,只有接受共享的项目(而非所有者)能够撤销对该工作的
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-93858 | 8.7 HIGH | OpenStack Mistral≤23.0.0远程命令执行漏洞 |
| CVE-2026-97147 | 7.2 HIGH | OpenStack Mistral 23.0.0越权修改/接管项目资源漏洞 |
| CVE-2026-93860 | 7.1 HIGH | OpenStack Mistral≤23.0.0 API越权致服务中断 |
暂无评论