{"schema_version":"1.7.5","id":"CVE-2018-10861","published":"2018-07-10T14:29:00.213Z","modified":"2026-07-08T05:52:06.957062209Z","related":["SUSE-SU-2018:1920-1","SUSE-SU-2018:2193-1","SUSE-SU-2018:2299-1","SUSE-SU-2018:2478-1","SUSE-SU-2019:0586-1","openSUSE-SU-2019:1284-1","openSUSE-SU-2024:10676-1"],"details":"A flaw was found in the way ceph mon handles user requests. Any authenticated ceph user having read access to ceph can delete, create ceph storage pools and corrupt snapshot images. Ceph branches master, mimic, luminous and jewel are believed to be affected.","affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/ceph/ceph","events":[{"introduced":"3a9fba20ec743699b69bd0181dd6c54dc01c64b9"},{"last_affected":"bd7989103911796eb5698cf208b0ccdc3370d707"},{"fixed":"975528f632f73fbffa3f1fee304e3bbe3296cffc"}],"database_specific":{"cpe":["cpe:2.3:a:ceph:ceph:10.2.0:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.1:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.2:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.3:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.4:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.5:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.6:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.7:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.8:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.9:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.10:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:10.2.11:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.0:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.1:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.2:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.3:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.4:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.5:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.6:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:12.2.7:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:13.2.0:*:*:*:*:*:*:*","cpe:2.3:a:ceph:ceph:13.2.1:*:*:*:*:*:*:*","cpe:2.3:a:redhat:ceph_storage_mon:2:*:*:*:*:*:*:*","cpe:2.3:a:redhat:ceph_storage_osd:2:*:*:*:*:*:*:*","cpe:2.3:o:opensuse:leap:15.0:*:*:*:*:*:*:*","cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"10.2.0"},{"last_affected":"10.2.0"},{"introduced":"10.2.1"},{"last_affected":"10.2.1"},{"introduced":"10.2.2"},{"last_affected":"10.2.2"},{"introduced":"10.2.3"},{"last_affected":"10.2.3"},{"introduced":"10.2.4"},{"last_affected":"10.2.4"},{"introduced":"10.2.5"},{"last_affected":"10.2.5"},{"introduced":"10.2.6"},{"last_affected":"10.2.6"},{"introduced":"10.2.7"},{"last_affected":"10.2.7"},{"introduced":"10.2.8"},{"last_affected":"10.2.8"},{"introduced":"10.2.9"},{"last_affected":"10.2.9"},{"introduced":"10.2.10"},{"last_affected":"10.2.10"},{"introduced":"10.2.11"},{"last_affected":"10.2.11"},{"introduced":"12.2.0"},{"last_affected":"12.2.0"},{"introduced":"12.2.1"},{"last_affected":"12.2.1"},{"introduced":"12.2.2"},{"last_affected":"12.2.2"},{"introduced":"12.2.3"},{"last_affected":"12.2.3"},{"introduced":"12.2.4"},{"last_affected":"12.2.4"},{"introduced":"12.2.5"},{"last_affected":"12.2.5"},{"introduced":"12.2.6"},{"last_affected":"12.2.6"},{"introduced":"12.2.7"},{"last_affected":"12.2.7"},{"introduced":"13.2.0"},{"last_affected":"13.2.0"},{"introduced":"13.2.1"},{"last_affected":"13.2.1"},{"introduced":"2"},{"last_affected":"2"},{"introduced":"15.0"},{"last_affected":"15.0"},{"introduced":"9.0"},{"last_affected":"9.0"}],"source":["CPE_STRING","REFERENCES"]}}],"versions":["10.2.0","10.2.1","10.2.10","10.2.11","10.2.2","10.2.3","10.2.4","10.2.5","10.2.6","10.2.7","10.2.8","10.2.9","12.2.0","12.2.1","12.2.2","12.2.3","12.2.4","12.2.5","12.2.6","12.2.7","13.2.0","13.2.1","15.0","2","9.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2018-10861.json"}}],"references":[{"type":"ADVISORY","url":"http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00100.html"},{"type":"ADVISORY","url":"http://www.securityfocus.com/bid/104742"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2018:2177"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2018:2179"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2018:2261"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2018:2274"},{"type":"ADVISORY","url":"https://www.debian.org/security/2018/dsa-4339"},{"type":"REPORT","url":"http://tracker.ceph.com/issues/24838"},{"type":"FIX","url":"https://bugzilla.redhat.com/show_bug.cgi?id=1593308"},{"type":"FIX","url":"https://github.com/ceph/ceph/commit/975528f632f73fbffa3f1fee304e3bbe3296cffc"}],"database_specific":{"unresolved_ranges":[{"cpes":["cpe:2.3:a:redhat:ceph_storage:3:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"3"},{"last_affected":"3"}],"source":"CPE_STRING","vendor_product":"redhat:ceph_storage"},{"cpes":["cpe:2.3:a:redhat:ceph_storage_mon:3:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"3"},{"last_affected":"3"}],"source":"CPE_STRING","vendor_product":"redhat:ceph_storage_mon"},{"cpes":["cpe:2.3:a:redhat:ceph_storage_osd:3:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"3"},{"last_affected":"3"}],"source":"CPE_STRING","vendor_product":"redhat:ceph_storage_osd"},{"cpes":["cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.0"},{"last_affected":"7.0"}],"source":"CPE_STRING","vendor_product":"redhat:enterprise_linux_desktop"},{"cpes":["cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.0"},{"last_affected":"7.0"}],"source":"CPE_STRING","vendor_product":"redhat:enterprise_linux_server"},{"cpes":["cpe:2.3:o:redhat:enterprise_linux_workstation:7.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.0"},{"last_affected":"7.0"}],"source":"CPE_STRING","vendor_product":"redhat:enterprise_linux_workstation"}]},"severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H"}]}