Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API de procesamiento por lotes de FreeIPA en IPA. (CVE-2019-14867)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
27/11/2019
Última modificación:
07/11/2023

Descripción

Se encontró un fallo en IPA, todas las versiones 4.6.x anteriores a la versión 4.6.7, todas las versiones 4.7.x anteriores a la 4.7.4 y todas las versiones 4.8.x anteriores a 4.8.3, en la manera en que la API de procesamiento por lotes de FreeIPA registró operaciones. Esto incluía pasar contraseñas de usuario en texto sin cifrar en los maestros de FreeIPA. El procesamiento por lotes de comandos con contraseñas como argumentos u opciones no se realiza por defecto en FreeIPA, pero es posible mediante componentes de terceros. Un atacante que tenga acceso a los registros del sistema en los maestros de FreeIPA podría usar este fallo para producir el contenido del archivo de registro con las contraseñas expuestas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freeipa:freeipa:*:*:*:*:*:*:*:* 4.6.0 (incluyendo) 4.6.7 (excluyendo)
cpe:2.3:a:freeipa:freeipa:*:*:*:*:*:*:*:* 4.7.0 (incluyendo) 4.7.4 (excluyendo)
cpe:2.3:a:freeipa:freeipa:*:*:*:*:*:*:*:* 4.8.0 (incluyendo) 4.8.3 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*