PT-2022-11485 · Openstack · Openstack-Tripleo-Heat-Templates
Guilherme De Almeida Suckevicz
·
Publicado
2022-03-23
·
Atualizado
2022-07-25
·
CVE-2021-4180
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do openstack-tripleo-heat-templates anteriores à 11.6.1
Descrição
Uma falha de exposição de informações no openstack-tripleo-heat-templates permite que um usuário externo descubra o IP interno ou o nome do host. Um invasor poderia explorar essa falha verificando o parâmetro
www authenticate uri nos arquivos de configuração, que é visível para todos os usuários finais. Isso forneceria informações confidenciais que poderiam auxiliar em explorações adicionais do sistema.Recomendações
Para versões anteriores à 11.6.1, atualize para a versão 11.6.1 ou aplique o patch disponível no ramo
master para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos arquivos de configuração que contêm o parâmetro www authenticate uri para minimizar o risco de exploração.Correção
Information Disclosure
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openstack-Tripleo-Heat-Templates