Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Buildbot (CVE-2019-12300)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
23/05/2019
Última modificación:
07/11/2023

Descripción

Buildbot anterior a versión 1.8.2 y versión 2.x anteriores a versión 2.3.1, acepta un token de autorización enviado por el usuario desde OAuth y lo usa para autenticar a un usuario. Si un atacante tiene un token que le permite leer los detalles del usuario de una víctima, pueden logearse como la víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:buildbot:buildbot:*:*:*:*:*:*:*:* 1.8.2 (excluyendo)
cpe:2.3:a:buildbot:buildbot:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.3.1 (excluyendo)