CVE-2022-31358
Acerca de
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Proxmox Virtual Environment anterior a v7.2-3 permite a atacantes remotos ejecutar scripts web o HTML arbitrarios a través de endpoints inexistentes bajo la ruta /api2/html/.
Análisis del analista Rainforest
Proxmox Virtual Environment tiene un fallo de cross-site scripting reflejado accesible a través de endpoints inexistentes bajo /api2/html/: un enlace manipulado hacia una de esas rutas falsas refleja el script del atacante de vuelta en la respuesta, ejecutándose en el navegador de una víctima que lo siga. Lo que eleva esto por encima de un XSS rutinario es el objetivo: Proxmox VE es una consola de administración de hipervisor, así que el script que se ejecuta en la sesión de un administrador autenticado toca el plano de control de flotas enteras de máquinas virtuales.
El vector muestra los frenos y los amplificadores juntos: necesita autenticación con privilegios bajos e interacción del usuario (un administrador haciendo clic en el enlace), pero el scope está cambiado y el impacto abarca confidencialidad, integridad y disponibilidad, reflejando que secuestrar la sesión de un administrador de virtualización es de consecuencia. De forma realista, este es un ataque dirigido, entregado por phishing, contra un operador de Proxmox en lugar de una explotación masiva, pero la recompensa —actuar dentro de la sesión que administra el parque de virtualización— es por qué aterriza en el extremo alto de la severidad de XSS.
Nuestro énfasis es el aislamiento de la exposición y la protección de sesión para el plano de administración. Las interfaces web de Proxmox nunca deberían ser ampliamente accesibles, así que confirmaríamos que cualquier instancia por debajo de v7.2-3 esté detrás de VPN o restricciones estrictas de IP, reduciendo el conjunto de administradores que podrían ser atraídos mientras están autenticados, e impulsaríamos la actualización en la vía prioritaria de administración de hipervisores. Donde podamos, vigilar las solicitudes hacia las rutas malformadas /api2/html/ da una firma de detección limpia mientras avanza la aplicación de parches.
Referencias
- https://git.proxmox.com/?p=pve-http-server.git;a=commitdiff;h=00661f1223b7c0afffa64e1d91f5e018b985f762
- https://starlabs.sg/blog/2022/12-multiple-vulnerabilites-in-proxmox-ve--proxmox-mail-gateway/
- https://www.proxmox.com/en/
- https://git.proxmox.com/?p=pve-http-server.git%3Ba=commitdiff%3Bh=00661f1223b7c0afffa64e1d91f5e018b985f762
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-31358?
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Proxmox Virtual Environment anterior a v7.2-3 permite a atacantes remotos ejecutar scripts web o HTML arbitrarios a través de endpoints inexistentes bajo la ruta /api2/html/.
¿Qué tan grave es CVE-2022-31358?
CVE-2022-31358 tiene una puntuación base CVSS 3.1 de 9, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 90 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-31358?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-31358?
Los avisos públicos listan como afectados: virtual environment. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-31358?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
