Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el componente Dashboard en Red Hat Ceph Storage 4 (CVE-2021-3509)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/05/2021
Última modificación:
25/04/2022

Descripción

Se encontró un fallo en Red Hat Ceph Storage 4, en el componente Dashboard. En respuesta a CVE-2020-27839, el token JWT fue movido de localStorage a una cookie httpOnly. Sin embargo, las cookies de token son usados en el cuerpo de la respuesta HTTP para la documentación, que de nuevo lo pone a disposición de un ataque de tipo XSS. La mayor amenaza para el sistema es la confidencialidad, integridad y disponibilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ceph_storage:4.0:*:*:*:*:*:*:*