PT-2020-13207 · Openstack+1 · Openstack Keystone+1

Kay

·

Publicado

2020-05-06

·

Atualizado

2021-07-13

·

CVE-2020-12690

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do OpenStack Keystone anteriores à 15.0.1
OpenStack Keystone versão 16.0.0
Descrição
Um problema no OpenStack Keystone faz com que a lista de funções fornecida para um token de acesso OAuth1 seja silenciosamente ignorada. Quando um token de acesso é usado para solicitar um token Keystone, o token Keystone resultante contém todas as atribuições de função que o criador tinha para o projeto, o que pode levar a um acesso com privilégios elevados não intencionais.
Recomendações
Para versões do OpenStack Keystone anteriores à 15.0.1, atualize para a versão 15.0.1 ou posterior para resolver o problema.
Para a versão 16.0.0 do OpenStack Keystone, considere desativar o uso de tokens de acesso OAuth1 até que um patch esteja disponível.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-12690
DSA-4679-1
GHSA-6M8P-X4QW-GH5J
PYSEC-2020-54
RHSA-2020:3102
RHSA-2020:3105
USN-4480-1

Produtos afetados

Openstack Keystone
Ubuntu