Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JFrog Artifactory (CVE-2019-9733)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/04/2019
Última modificación:
24/08/2020

Descripción

Existe un problema en JFrog Artifactory versión 6.7.3. Por defecto, la cuenta de administrador de acceso es usada para restablecer la contraseña de la cuenta de administrador en caso de que un administrador se bloquee de la consola de Artifactory. Esto solo es posible desde una conexión directamente del host local, pero al proporcionar un encabezado HTTP para X-Forwarded-For para la petición, permite que un usuario no autenticado inicie sesión con las credenciales predeterminadas de la cuenta de administrador de acceso y omita la lista blanca de direcciones IP permitidas. La cuenta de administrador de acceso puede usar la API de Artifactory para solicitar tokens de autenticación para todos los usuarios, incluyendo la cuenta de administrador y, a la vez, asumir el control total de todos los artefactos y repositorios administrados por Artifactory.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jfrog:artifactory:6.7.3:*:*:*:*:*:*:*