apache / apache/cloudstack

Weak Default Password on System VMs.

Aperta
#14,075 1 commento 0 reazioni 0 assegnatari Vedi su GitHub
component:csvm component:ssvm component:virtual-router type:security
Lingua principale
Java
Stelle
3.1k
Fork
1.4k
Merge medio
6g 19h
PR unite (30g)
32

Descrizione

### The required feature described as a wish

**Description:** By default, CloudStack uses a hard-coded password for all System VMs.

**Affected Components:** System VMs (SSVM, CPVM, and VR)

**Impact:** An attacker who knows the default credentials, which are publicly documented, and has console access to any System VM could log in as `root`.

- On a VR: the attacker could act as a man-in-the-middle (MITM).
- On a SSVM: the attacker could tamper with templates and ISOs, and delete snapshots.
- On a CPVM: the attacker could potentially install a keylogger on noVNC sessions.

Steps to Reproduce:

- Open the Console of any System VM.
- Enter the default username `root` and password `password`.

**Recommended Remediation:** Enable randomization of System VM passwords by default, while allowing administrators to disable this behavior if needed.

**Note:** This feature already exists. Additionally, documentation improvements have been proposed to clarify how to enable and use it.

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Iniziare individuando la funzionalità esistente di randomizzazione delle password della System VM e la documentazione proposta in questa issue; non sono indicati file o test specifici. Verificare come il comportamento si applica a SSVM, CPVM e VR, inclusi il valore predefinito della configurazione e l'opzione per disabilitarlo. Il lavoro è completato quando le password vengono randomizzate per impostazione predefinita, gli amministratori possono comunque disabilitare il comportamento e l'utilizzo è documentato chiaramente.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
java
Ambito
cloud, infrastructure, security
Tipo di issue
Funzionalità
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Attiva
Chiarezza
Abbastanza chiara
Idoneità per principianti
48/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.