Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint /api/v2/labels/ en Ansible Tower (CVE-2020-14329)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
27/05/2021
Última modificación:
07/06/2021

Descripción

Se encontró un fallo de exposición de datos en Ansible Tower en versiones anteriores a 3.7.2, donde los datos confidenciales pueden estar expuestos desde el endpoint /api/v2/labels/. Este fallo permite a usuarios de otras organizaciones en el sistema recuperar cualquier etiqueta de la organización y también divulgar los nombres de las organizaciones. La mayor amenaza de esta vulnerabilidad es la confidencialidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible_tower:*:*:*:*:*:*:*:* 3.7.2 (excluyendo)


Referencias a soluciones, herramientas e información