PT-2020-9285 · Unknown · Onap Portal

Publicado

2020-03-18

·

Atualizado

2021-07-21

·

CVE-2019-12121

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do ONAP Portal até a Dublin
Descrição
Foi detectada uma falha no ONAP Portal, na qual um invasor pode executar um ataque de oráculo de preenchimento utilizando o campo UserId do endpoint ONAPPORTAL/processSingleSignOn para descriptografar informações arbitrárias criptografadas com a mesma chave simétrica do UserId. Todas as instalações do Portal estão afetadas.
Recomendações
Para as versões do Portal ONAP até Dublin, considere desativar o endpoint ONAPPORTAL/processSingleSignOn ou restringir o acesso ao campo UserId até que uma correção esteja disponível. Como solução alternativa temporária, restrinja o uso da chave simétrica utilizada para a criptografia de UserId a fim de minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-12121

Produtos afetados

Onap Portal