Vulnerabilidad en la estrategia de autenticación "OpenID" en "implicit flow" de OpenID con RBAC en Kiali (CVE-2021-20278)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
28/05/2021
Última modificación:
05/08/2022
Descripción
Se encontró una vulnerabilidad de omisión de autenticación en Kiali en versiones anteriores a 1.31.0, cuando es usado la estrategia de autenticación "OpenID". Cuando RBAC está habilitado, Kiali asume que parte de la comprobación del token es manejada por el clúster subyacente. Cuando es usado el "implicit flow" de OpenID con el RBAC desactivado, esta comprobación del token no ocurre y esto permite a un usuario malicioso omitir la autenticación
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:kiali:kiali:*:*:*:*:*:*:*:* | 1.31.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



