CVE-2025-66170Apache CloudStack Backup插件在4.21.0.0和4.22.0.0版本中存在授权逻辑缺陷。经过认证的普通用户可利用该漏洞,通过特定API列出任意账户的备份文件,虽然无法查看内容,但造成敏感信息泄露风险。建议用户尽快升级至修复版本。
该漏洞源于CloudStack Backup插件在受影响版本中的授权验证逻辑不完善。当插件启用时,系统未能正确验证API请求者是否有权访问目标账户的备份列表。攻击者只需拥有CloudStack环境的普通认证账户,无需特殊权限即可构造恶意请求,绕过权限检查,枚举并获取其他租户账户的备份列表信息。这属于典型的越权访问漏洞,主要影响数据的机密性。