Vulnerabilidad en Pivotal Concourse (CVE-2018-1227)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2018
Última modificación:
03/10/2019
Descripción
Pivotal Concourse, tras 2018-03-05, podría permitir que atacantes remotos provoquen un impacto sin especificar si un cliente obtuviese el software Concourse de un dominio DNS que ya no esté controlado por Pivotal. El dominio original para el proyecto Concourse CI (concourse-dot-ci) ha sido registrado por un actor desconocido y ya no es el sitio oficial de Concourse CI. El nuevo dominio oficial es concourse-ci.org. A las 4 am EDT aproximadamente el 7 de marzo de 2018, el equipo Concourse OSS comenzó a recibir informes indicando que el dominio Concourse no respondía. El equipo de Concourse OSS descubrió, tras investigar tanto el registrador original como el del nuevo dominio, que el registrador de dominio original había puesto ese dominio en venta. Esto se realizó a pesar de que el dominio había sido renovado por el equipo de Concourse OSS en agosto de 2018. Para que un consumidor se vea afectado, hubiesen tenido que acceder a una descarga de un sitio web de dominio "concourse-dot-ci" a partir del 6 de marzo de 2018 a las 18:00:00 EST. Pivotal NO recomienda acceder a ese dominio. Cualquiera que haya estado empleado ese dominio debería comenzar a utilizar inmediatamente el dominio concourse-ci.org. Los consumidores también puede acceder de forma segura al software de Concourse a través de las ubicaciones tradicionales en la red Pivotal o en GitHub.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pivotal_software:concourse:*:*:*:*:*:*:*:* | 3.9.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página