PT-2020-3568 · Red Hat · Red Hat Cloudforms

Publicado

2020-08-03

·

Atualizado

2021-07-21

·

CVE-2020-10778

CVSS v2.0

8.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões 4.7 a 5 do Red Hat CloudForms
Descrição
O problema está relacionado a uma falha na lógica de negócios da plataforma Red Hat CloudForms, especificamente no que diz respeito ao gerenciamento de ambientes virtuais. Essa falha permite que um invasor edite widgets somente leitura inspecionando os formulários, removendo o atributo disabled dos campos e contornando a validação do lado do servidor. Essa exploração viola o comportamento esperado do sistema.
Recomendações
Para as versões 4.7 a 5 do Red Hat CloudForms, como solução temporária, considere desativar a funcionalidade de edição de widgets somente leitura até que um patch esteja disponível. Restrinja o acesso aos formulários que permitem a edição de widgets para minimizar o risco de exploração. Evite usar o atributo disabled como único meio de proteger widgets e, em vez disso, implemente a validação do lado do servidor para aplicar controles de acesso. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-03901
CVE-2020-10778
RHSA-2020:3358
RHSA-2020:3574

Produtos afetados

Red Hat Cloudforms