Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio skyring (CVE-2017-2665)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
06/07/2018
Última modificación:
09/10/2019

Descripción

El comando skyring-setup crea contraseñas aleatorias para la base de datos mongodb de skyring, pero escribe contraseñas en texto plano en el archivo /etc/skyring/skyring.conf, propiedad de root, pero leído por un usuario local. Cualquier usuario local que tenga acceso al sistema que ejecuta el servicio skyring será capaz de obtener la contraseña en texto plano.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:mongodb:-:*:*:*:*:*:*:*
cpe:2.3:a:redhat:storage_console:2.0:*:*:*:*:*:*:*