PT-2022-11364 · Rundeck · Rundeck

Fdevans

·

Publicado

2022-02-28

·

Atualizado

2022-03-10

·

CVE-2021-41111

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Rundeck anteriores à 3.4.5
Versões do Rundeck anteriores à 3.3.15
Descrição
O Rundeck é um serviço de automação de código aberto com um console web, ferramentas de linha de comando e uma WebAPI. Um usuário autenticado com autorização para ler webhooks em um projeto pode criar uma solicitação para revelar definições e tokens de webhooks em outro projeto. O usuário poderia usar os tokens de webhooks revelados para acionar webhooks. A gravidade depende do nível de confiança dos usuários autenticados e da existência de webhooks que acionem ações confidenciais.
Recomendações
Para versões anteriores à 3.4.5, atualize para a versão 3.4.5 para resolver o problema.
Para versões anteriores à 3.3.15, atualize para a versão 3.3.15 para resolver o problema.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41111
GHSA-MFQJ-F22M-GV8J

Produtos afetados

Rundeck