Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en puppet-swift (CVE-2016-9590)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
26/04/2018
Última modificación:
04/08/2021

Descripción

puppet-swift en versiones anteriores a la 8.2.1 y 9.4.4 es vulnerable a la divulgación de información en la instalación de Object Storage (swift) de Red Hat OpenStack Platform director. Durante la instalación, el script Puppet responsable de desplegar el servicio elimina y recrea incorrectamente el archivo proxy-server.conf con permisos de lectura globales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:puppet-swift:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.2.1 (excluyendo)
cpe:2.3:a:openstack:puppet-swift:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.4.4 (excluyendo)
cpe:2.3:a:redhat:openstack:8:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openstack:9:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openstack:10:*:*:*:*:*:*:*