Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Skupper (CVE-2024-6535)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
17/07/2024
Última modificación:
18/09/2024

Descripción

Se encontró un defecto en Skupper. Cuando Skupper se inicializa con la consola habilitada y con la autenticación de la consola configurada en Openshift, configura el proxy oauth de openshift con un secreto de cookie estático. En determinadas circunstancias, esto puede permitir que un atacante omita la autenticación en la consola Skupper mediante una cookie especialmente manipulada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:service_interconnect:1.0:*:*:*:*:*:*:*