Vulnerabilidad en el endpoint /api/v2/labels/ en Ansible Tower (CVE-2020-14329)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
27/05/2021
Última modificación:
07/06/2021
Descripción
Se encontró un fallo de exposición de datos en Ansible Tower en versiones anteriores a 3.7.2, donde los datos confidenciales pueden estar expuestos desde el endpoint /api/v2/labels/. Este fallo permite a usuarios de otras organizaciones en el sistema recuperar cualquier etiqueta de la organización y también divulgar los nombres de las organizaciones. La mayor amenaza de esta vulnerabilidad es la confidencialidad
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:ansible_tower:*:*:*:*:*:*:*:* | 3.7.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



