PT-2020-3568 · Red Hat · Red Hat Cloudforms
Publicado
2020-08-03
·
Atualizado
2021-07-21
·
CVE-2020-10778
CVSS v2.0
8.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões 4.7 a 5 do Red Hat CloudForms
Descrição
O problema está relacionado a uma falha na lógica de negócios da plataforma Red Hat CloudForms, especificamente no que diz respeito ao gerenciamento de ambientes virtuais. Essa falha permite que um invasor edite widgets somente leitura inspecionando os formulários, removendo o atributo
disabled dos campos e contornando a validação do lado do servidor. Essa exploração viola o comportamento esperado do sistema.Recomendações
Para as versões 4.7 a 5 do Red Hat CloudForms, como solução temporária, considere desativar a funcionalidade de edição de widgets somente leitura até que um patch esteja disponível. Restrinja o acesso aos formulários que permitem a edição de widgets para minimizar o risco de exploração. Evite usar o atributo
disabled como único meio de proteger widgets e, em vez disso, implemente a validação do lado do servidor para aplicar controles de acesso. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Red Hat Cloudforms