Vulnerabilidad en CloudForms Management Engine (CVE-2017-7530)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/07/2018
Última modificación:
09/10/2019
Descripción
En CloudForms Management Engine (cfme) en versiones anteriores a la 5.7.3 y versiones 5.8.x anteriores a la 5.8.1, se ha detectado que falta la comprobación de privilegios cuando se invocan métodos arbitrarios filtrando las máquinas virtuales que MiqExpression va a ejecutar. Esta condición puede ser desencadenada por los usuarios de la API. Un atacante podría utilizarlo para ejecutar acciones para las que no debería estar autorizado (por ejemplo, destruir máquinas virtuales).
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:cloudforms:4.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:cloudforms_management_engine:*:*:*:*:*:*:*:* | 5.7.3 (excluyendo) | |
| cpe:2.3:a:redhat:cloudforms_management_engine:*:*:*:*:*:*:*:* | 5.8.0 (incluyendo) | 5.8.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



