PT-2020-13208 · Openstack+1 · Openstack Keystone+1

Kay

·

Publicado

2020-05-06

·

Atualizado

2022-05-24

·

CVE-2020-12691

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do OpenStack Keystone anteriores à 15.0.1
OpenStack Keystone versão 16.0.0
Descrição
Uma falha permite que qualquer usuário autenticado crie uma credencial EC2 para si mesmo em um projeto no qual tenha uma função especificada. O usuário pode então atualizar o usuário e o projeto da credencial, permitindo-lhe se passar por outro usuário. Isso potencialmente permite que um usuário mal-intencionado atue como administrador em um projeto no qual outro usuário tenha a função de administrador, concedendo efetivamente a esse usuário privilégios de administrador global.
Recomendações
Para versões do OpenStack Keystone anteriores à 15.0.1, atualize para a versão 15.0.1 ou posterior.
Para a versão 16.0.0 do OpenStack Keystone, considere desativar o recurso de criação de credenciais EC2 até que um patch esteja disponível.

Correção

Incorrect Authorization

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-12691
DSA-4679-1
GHSA-4427-7F3W-MQV6
PYSEC-2020-55
RHSA-2020:2732
RHSA-2020:3096
RHSA-2020:3102
RHSA-2020:3105
USN-4480-1

Produtos afetados

Openstack Keystone
Ubuntu