Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El servicio de identificación en OpenStack Identity (Keystone) y keystonemiddleware (anteriormente python-keystoneclient) (CVE-2015-7546)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
03/02/2016
Última modificación:
12/04/2025

Descripción

El servicio de identificación en OpenStack Identity (Keystone) en versiones anteriores a 2015.1.3 (Kilo) y 8.0.x en versiones anteriores a 8.0.2 (Liberty) y keystonemiddleware (anteriormente python-keystoneclient) en versiones anteriores a 1.5.4 (Kilo) y Liberty en versiones anteriores a 2.3.3 no invalida correctamente los tokens de autorización cuando utiliza los proveedores de token PKI o PKIZ, lo que permite a usuarios remotos autenticados eludir las restricciones de acceso previstas y obtener acceso a recursos de la nube manipulando los campos byte dentro de un token revocado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:keystonemiddleware:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.3 (incluyendo)
cpe:2.3:a:openstack:keystonemiddleware:*:*:*:*:*:*:*:* 1.6.0 (incluyendo) 2.3.2 (incluyendo)
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.2 (excluyendo)
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 2015.1.0 (incluyendo) 2015.1.2 (incluyendo)
cpe:2.3:o:oracle:solaris:11.3:*:*:*:*:*:*:*