Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rancher 2.1.4 en el componente de inicio de sesión (CVE-2019-11881)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2019
Última modificación:
04/12/2024

Descripción

Existe una vulnerabilidad Rancher 2.1.4 en el componente de inicio de sesión, donde el parámetro errorMsg puede ser manipularse para mostrar contenido arbitrario, filtrando etiquetas pero caracteres especiales o símbolos. No hay otra limitación del mensaje, permitiendo a usuarios maliciosos atraer a usuarios para visitar con tácticas de miedo. por ejemplo, mostrando un mensaje "Esta versión de Rancher está desactualizada, visite https://malicious.rancher.site/upgrading" .

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:suse:rancher:2.1.4:*:*:*:*:*:*:*