Vulnerabilidad en token de acceso en la plataforma de administración de API (AMP) de 3scale de Red Hat (CVE-2017-7512)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/07/2017
Última modificación:
20/04/2025
Descripción
La plataforma de administración de API (AMP) de 3scale (aka RH-3scale) anterior a la versión 2.0.0 de Red Hat, permitiría la creación de un token de acceso sin un secreto de cliente. Un atacante podría utilizar este fallo para omitir los controles de autenticación y conseguir acceso a las API restringidas. NOTA: algunas fuentes tienen un error tipográfico en que el CVE-2017-7512 se relaciona con una vulnerabilidad de OpenVPN. El ID de CVE adecuado para esa vulnerabilidad de OpenVPN es CVE-2017-7521. Específicamente, CVE-2017-7521 es el ID de CVE correcto para DOS hallazgos estrechamente relacionados en OpenVPN. Cualquier fuente que enumere AMBOS CVE-2017-7512 y CVE-2017-7521 para OpenVPN debe haber enumerado SOLAMENTE CVE-2017-7521.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:3scale_api_management_platform:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://access.redhat.com/errata/RHSA-2017:1712
- https://access.redhat.com/security/cve/cve-2017-7512
- https://bugzilla.redhat.com/show_bug.cgi?id=1457997
- https://access.redhat.com/errata/RHSA-2017:1712
- https://access.redhat.com/security/cve/cve-2017-7512
- https://bugzilla.redhat.com/show_bug.cgi?id=1457997



