PT-2022-11485 · Openstack · Openstack-Tripleo-Heat-Templates

Guilherme De Almeida Suckevicz

·

Publicado

2022-03-23

·

Atualizado

2022-07-25

·

CVE-2021-4180

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do openstack-tripleo-heat-templates anteriores à 11.6.1
Descrição
Uma falha de exposição de informações no openstack-tripleo-heat-templates permite que um usuário externo descubra o IP interno ou o nome do host. Um invasor poderia explorar essa falha verificando o parâmetro www authenticate uri nos arquivos de configuração, que é visível para todos os usuários finais. Isso forneceria informações confidenciais que poderiam auxiliar em explorações adicionais do sistema.
Recomendações
Para versões anteriores à 11.6.1, atualize para a versão 11.6.1 ou aplique o patch disponível no ramo master para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos arquivos de configuração que contêm o parâmetro www authenticate uri para minimizar o risco de exploração.

Correção

Information Disclosure

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-4180
GHSA-HM3X-JWWF-JPR9
RHSA-2022:0995
RHSA-2022:8796

Produtos afetados

Openstack-Tripleo-Heat-Templates