Уязвимость обхода пути в LXD позволяет злоумышленнику манипулировать путями файловой системы во время операций импорта и восстановления резервных копий. При импорте или восстановлении резервного архива LXD не может проверить имена экземпляров и томов хранения, содержащиеся в метаданных архива. Злоумышленник может воспользоваться этой уязвимостью, предоставив созданный архив резервных копий с вредоносными именами экземпляров или томов, содержащими последовательности обхода пути, что потенциально позволяет получить доступ к файлам или перезаписать их за пределами назначенного каталога восстановления.
Показать оригинальное описание (EN)
A path traversal vulnerability in LXD allows an attacker to manipulate file system paths during backup import and restore operations. When importing or restoring a backup archive, LXD fails to validate instance and storage volume names contained within the archive metadata. An attacker can exploit this flaw by supplying a crafted backup archive with malicious instance or volume names containing path traversal sequences, potentially allowing file access or overwriting outside the designated restore directory.
Характеристики атаки
Последствия
Строка CVSS v3.1