Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Mesos (CVE-2018-8023)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
21/09/2018
Última modificación:
07/11/2023

Descripción

Apache Mesos puede configurarse para que requiera autenticación para llamar a la API HTTP Executor utilizando JSON Web Token (JWT). En las versiones de Apache Mesos anteriores a la 1.4.2, 1.5.0, 1.5.1 y 1.6.0, la comparación del valor HMAC generado con la firma proporcionada en la implementación de JWT utilizada es vulnerable a un ataque de sincronización porque, en lugar de una rutina de comparación de cadenas de tiempo constante, se ha utilizado un operador estándar "==". Por lo tanto, un actor malicioso puede aprovecharse de la diferencia de tiempo de cuando retorna la función de validación de JWT para revelar el valor correcto de HMAC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:mesos:*:*:*:*:*:*:*:* 1.4.2 (excluyendo)
cpe:2.3:a:apache:mesos:1.5.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:mesos:1.5.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:mesos:1.6.0:*:*:*:*:*:*:*