Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "search" en el endpoint de la API "/users" en Harbor (CVE-2019-3990)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
03/12/2019
Última modificación:
24/08/2020

Descripción

Se presenta un fallo de Enumeración de Usuarios en Harbor. El problema está presente en el endpoint de la API "/users". Se supone que este endpoint está restringido a los administradores. Esta restricción puede ser omitida y la información puede ser obtenida acerca de los usuarios registrados por medio de la funcionalidad "search".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:harbor:*:*:*:*:*:*:*:* 1.7.0 (incluyendo) 1.7.6 (incluyendo)
cpe:2.3:a:linuxfoundation:harbor:*:*:*:*:*:*:*:* 1.8.0 (incluyendo) 1.8.5 (incluyendo)
cpe:2.3:a:linuxfoundation:harbor:1.9.0:-:*:*:*:*:*:*
cpe:2.3:a:linuxfoundation:harbor:1.9.0:rc1:*:*:*:*:*:*
cpe:2.3:a:linuxfoundation:harbor:1.9.0:rc2:*:*:*:*:*:*
cpe:2.3:a:linuxfoundation:harbor:1.9.1:-:*:*:*:*:*:*
cpe:2.3:a:linuxfoundation:harbor:1.9.1:rc1:*:*:*:*:*:*