PT-2020-18467 · Concourse+1 · Concourse+1
CVE-2020-5415
·
Publicado
2020-08-12
·
Atualizado
2024-03-06
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
Nome do software vulnerável e versões afetadas
Versões do Concourse anteriores à 6.3.1 e à 6.4.1
Descrição
A vulnerabilidade permite a falsificação de identidade ao configurar uma conta do GitLab com o mesmo nome completo de outro usuário que tenha acesso a uma equipe do Concourse. Isso é possível em instalações que utilizam o conector de autenticação do GitLab. A vulnerabilidade pode ser explorada ao listar o nome completo em
users na configuração da equipe ou ao fornecê-lo ao sinalizador --gitlab-user. Os grupos do GitLab não são afetados por este problema.Recomendações
Para versões do Concourse anteriores à 6.3.1, atualize para a versão 6.3.1 ou posterior.
Para versões do Concourse anteriores à 6.4.1, atualize para a versão 6.4.1 ou posterior.
Como solução temporária, considere mover os usuários do GitLab para grupos e, em seguida, configurar esses grupos na equipe do Concourse, já que os grupos do GitLab não apresentam essa vulnerabilidade.
Após a atualização para as versões corrigidas, altere cada usuário de seu nome completo para seu nome de usuário na configuração da equipe do Concourse.
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Concourse
Gitlab