Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en servicio de Octavia cuando la plataforma en la nube se implementó (CVE-2019-3895)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
03/06/2019
Última modificación:
17/06/2026

Descripción

Se descubrió un fallo de control de acceso en el servicio de Octavia cuando la plataforma en la nube se implementó con el Director de la plataforma de Red Hat OpenStack. Un atacante podría hacer que se ejecuten nuevas ánforas en función de cualquier imagen arbitraria. Esto significaba que un atacante remoto podía cargar una nueva imagen de ánforas y, si se le pedía que generar nuevas ánforas, Octavia recogería la imagen comprometida.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:octavia:*:*:*:*:*:*:*:* 0.9.0 (excluyendo)
cpe:2.3:a:redhat:openstack:12:*:*:*:*:*:*:*