Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en token de acceso en la plataforma de administración de API (AMP) de 3scale de Red Hat (CVE-2017-7512)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/07/2017
Última modificación:
20/04/2025

Descripción

La plataforma de administración de API (AMP) de 3scale (aka RH-3scale) anterior a la versión 2.0.0 de Red Hat, permitiría la creación de un token de acceso sin un secreto de cliente. Un atacante podría utilizar este fallo para omitir los controles de autenticación y conseguir acceso a las API restringidas. NOTA: algunas fuentes tienen un error tipográfico en que el CVE-2017-7512 se relaciona con una vulnerabilidad de OpenVPN. El ID de CVE adecuado para esa vulnerabilidad de OpenVPN es CVE-2017-7521. Específicamente, CVE-2017-7521 es el ID de CVE correcto para DOS hallazgos estrechamente relacionados en OpenVPN. Cualquier fuente que enumere AMBOS CVE-2017-7512 y CVE-2017-7521 para OpenVPN debe haber enumerado SOLAMENTE CVE-2017-7521.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:3scale_api_management_platform:-:*:*:*:*:*:*:*