PT-2020-18467 · Concourse+1 · Concourse+1

CVE-2020-5415

·

Publicado

2020-08-12

·

Atualizado

2024-03-06

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do software vulnerável e versões afetadas
Versões do Concourse anteriores à 6.3.1 e à 6.4.1
Descrição
A vulnerabilidade permite a falsificação de identidade ao configurar uma conta do GitLab com o mesmo nome completo de outro usuário que tenha acesso a uma equipe do Concourse. Isso é possível em instalações que utilizam o conector de autenticação do GitLab. A vulnerabilidade pode ser explorada ao listar o nome completo em users na configuração da equipe ou ao fornecê-lo ao sinalizador --gitlab-user. Os grupos do GitLab não são afetados por este problema.
Recomendações
Para versões do Concourse anteriores à 6.3.1, atualize para a versão 6.3.1 ou posterior.
Para versões do Concourse anteriores à 6.4.1, atualize para a versão 6.4.1 ou posterior.
Como solução temporária, considere mover os usuários do GitLab para grupos e, em seguida, configurar esses grupos na equipe do Concourse, já que os grupos do GitLab não apresentam essa vulnerabilidade.
Após a atualização para as versões corrigidas, altere cada usuário de seu nome completo para seu nome de usuário na configuração da equipe do Concourse.

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-CONCOURSE-2020-5415
CVE-2020-5415
GHSA-627P-RR78-99RJ

Produtos afetados

Concourse
Gitlab