Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función discoverEndpoints en los registros SRV de DNS en la autenticación TLS de la puerta de enlace en ectd (CVE-2020-15136)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
06/08/2020
Última modificación:
07/11/2023

Descripción

En ectd anterior a las versiones 3.4.10 y 3.3.23, la autenticación TLS de la puerta de enlace solo se aplica a los endpoints detectados en los registros SRV de DNS. Cuando se inicia una puerta de enlace, la autenticación TLS solo se intentará en los endpoints identificados en los registros SRV de DNS para un dominio determinado, lo que ocurre en la función discoverEndpoints. No se lleva a cabo la autenticación contra los endpoints proporcionados en el flag --endpoints. Esto se ha corregido en las versiones 3.4.10 y 3.3.23 con documentación mejorada y degradación de la funcionalidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:etcd:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.3.23 (excluyendo)
cpe:2.3:a:redhat:etcd:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.10 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*