Vulnerabilidad en OpenShift Container Platform (CVE-2019-10150)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
12/06/2019
Última modificación:
12/02/2023
Descripción
Se encontró que OpenShift Container Platform versiones 3.6.x hasta 4.6.0, no realizan la comprobación de clave del host SSH cuando es usada la autenticación de la clave ssh durante las compilaciones. Un atacante, con la capacidad de redireccionar el tráfico de la red, podría usar esto para alterar la salida de compilación resultante.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:openshift_container_platform:*:*:*:*:*:*:*:* | 3.6 (incluyendo) | 4.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://access.redhat.com/errata/RHSA-2019:2989
- https://access.redhat.com/errata/RHSA-2019:3007
- https://access.redhat.com/errata/RHSA-2019:3143
- https://access.redhat.com/errata/RHSA-2019:3811
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10150
- https://docs.openshift.com/container-platform/3.11/dev_guide/builds/build_inputs.html#source-secrets-ssh-key-authentication



