Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la estrategia de autenticación "OpenID" en "implicit flow" de OpenID con RBAC en Kiali (CVE-2021-20278)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
28/05/2021
Última modificación:
05/08/2022

Descripción

Se encontró una vulnerabilidad de omisión de autenticación en Kiali en versiones anteriores a 1.31.0, cuando es usado la estrategia de autenticación "OpenID". Cuando RBAC está habilitado, Kiali asume que parte de la comprobación del token es manejada por el clúster subyacente. Cuando es usado el "implicit flow" de OpenID con el RBAC desactivado, esta comprobación del token no ocurre y esto permite a un usuario malicioso omitir la autenticación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kiali:kiali:*:*:*:*:*:*:*:* 1.31.0 (excluyendo)