Vulnerabilidad en Quarkus (CVE-2023-4853)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/09/2023
Última modificación:
21/12/2023
Descripción
Se encontró una falla en Quarkus donde las políticas de seguridad HTTP no sanitiza correctamente ciertas permutaciones de caracteres al aceptar solicitudes, lo que resulta en una evaluación incorrecta de los permisos. Este problema podría permitir que un atacante eluda la política de seguridad por completo, lo que resultaría en un acceso no autorizado al endpoint y posiblemente una Denegación de Servicio.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:quarkus:quarkus:*:*:*:*:*:*:*:* | 2.16.11 (excluyendo) | |
cpe:2.3:a:quarkus:quarkus:*:*:*:*:*:*:*:* | 3.2.0 (incluyendo) | 3.2.6 (excluyendo) |
cpe:2.3:a:quarkus:quarkus:*:*:*:*:*:*:*:* | 3.3.0 (incluyendo) | 3.3.3 (excluyendo) |
cpe:2.3:a:redhat:build_of_optaplanner:8.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:build_of_quarkus:*:*:*:*:text-only:*:*:* | 2.13.0 (incluyendo) | 2.13.8 (excluyendo) |
cpe:2.3:a:redhat:decision_manager:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:integration_camel_k:*:*:*:*:*:*:*:* | 1.10.2 (excluyendo) | |
cpe:2.3:a:redhat:integration_camel_quarkus:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:integration_service_registry:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:jboss_middleware:1:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:jboss_middleware_text-only_advisories:1.0:*:*:*:*:middleware:*:* | ||
cpe:2.3:a:redhat:openshift_serverless:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:openshift_serverless:1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:process_automation_manager:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:openshift_container_platform:4.10:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://access.redhat.com/errata/RHSA-2023:5170
- https://access.redhat.com/errata/RHSA-2023:5310
- https://access.redhat.com/errata/RHSA-2023:5337
- https://access.redhat.com/errata/RHSA-2023:5446
- https://access.redhat.com/errata/RHSA-2023:5479
- https://access.redhat.com/errata/RHSA-2023:5480
- https://access.redhat.com/errata/RHSA-2023:6107
- https://access.redhat.com/errata/RHSA-2023:6112
- https://access.redhat.com/errata/RHSA-2023:7653
- https://access.redhat.com/security/cve/CVE-2023-4853
- https://access.redhat.com/security/vulnerabilities/RHSB-2023-002
- https://bugzilla.redhat.com/show_bug.cgi?id=2238034