Weak Default Password on System VMs.

Đang mở
#14,075 1 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

Đánh giá

Độ khó
4/5
Thời gian dự kiến
3-5 ngày
Mức phù hợp với người mới
48/100
Loại issue
Tính năng
Độ rõ ràng
Khá rõ ràng
Mức độ hoạt động
Sôi nổi
Công nghệ
java
Lĩnh vực
cloud, infrastructure, security

Hướng nghiên cứu

Bắt đầu bằng cách xác định tính năng hiện có để ngẫu nhiên hóa mật khẩu của System VM và tài liệu được đề xuất trong issue này; không có tệp hoặc bài kiểm tra cụ thể nào được nêu tên. Kiểm tra cách hành vi này áp dụng cho SSVM, CPVM và VR, bao gồm giá trị mặc định của cấu hình và tùy chọn tắt. Được xem là hoàn thành khi mật khẩu được ngẫu nhiên hóa theo mặc định, quản trị viên vẫn có thể tắt hành vi này và cách sử dụng được ghi tài liệu rõ ràng.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Mô tả

component:csvm component:ssvm component:virtual-router type:security
The required feature described as a wish

Description: By default, CloudStack uses a hard-coded password for all System VMs.

Affected Components: System VMs (SSVM, CPVM, and VR)

Impact: An attacker who knows the default credentials, which are publicly documented, and has console access to any System VM could log in as root.

  • On a VR: the attacker could act as a man-in-the-middle (MITM).
  • On a SSVM: the attacker could tamper with templates and ISOs, and delete snapshots.
  • On a CPVM: the attacker could potentially install a keylogger on noVNC sessions.

Steps to Reproduce:

  • Open the Console of any System VM.
  • Enter the default username root and password password.

Recommended Remediation: Enable randomization of System VM passwords by default, while allowing administrators to disable this behavior if needed.

Note: This feature already exists. Additionally, documentation improvements have been proposed to clarify how to enable and use it.

Ngôn ngữ chính
Java
Star
3.1k
Fork
1.4k
Merge trung bình
7 ngày 5 giờ
Pull request đã merge (30 ngày)
28

Hướng dẫn đóng góp

Mở hướng dẫn đóng góp

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Issue khác của apache/cloudstack

Tất cả issue của apache/cloudstack

Issue tương tự

Thêm issue về Java

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.