Vulnerabilidad en Rancher 2.1.4 en el componente de inicio de sesión (CVE-2019-11881)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2019
Última modificación:
04/12/2024
Descripción
Existe una vulnerabilidad Rancher 2.1.4 en el componente de inicio de sesión, donde el parámetro errorMsg puede ser manipularse para mostrar contenido arbitrario, filtrando etiquetas pero caracteres especiales o símbolos. No hay otra limitación del mensaje, permitiendo a usuarios maliciosos atraer a usuarios para visitar con tácticas de miedo. por ejemplo, mostrando un mensaje "Esta versión de Rancher está desactualizada, visite https://malicious.rancher.site/upgrading" .
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:suse:rancher:2.1.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/MauroEldritch/VanCleef
- https://github.com/rancher/rancher/blob/v2.2.4/pkg/auth/providers/saml/saml_client.go#L282
- https://github.com/rancher/rancher/commit/e59adbc7565251919d84d6e353421104be8da06e
- https://github.com/rancher/rancher/issues/20216
- https://github.com/MauroEldritch/VanCleef
- https://github.com/rancher/rancher/issues/20216



