Vulnerabilidad en una cuenta robot en la API de Harbor. (CVE-2019-16919)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/10/2019
Última modificación:
01/04/2020
Descripción
La API de Harbor tiene una vulnerabilidad de Control de Acceso Interrumpido. La vulnerabilidad permite a los administradores de proyectos utilizar la API de Harbor para crear una cuenta robot con permisos de acceso no autorizados para presionar y/o arrastrar en un proyecto al que no tienen acceso o control. La API de Harbor aplicó los permisos y el alcance del proyecto apropiados en la petición de API para crear una nueva cuenta robot.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:linuxfoundation:harbor:*:*:*:*:*:*:*:* | 1.8.0 (incluyendo) | 1.8.3 (incluyendo) |
cpe:2.3:a:linuxfoundation:harbor:1.9.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:cloud_foundation:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:harbor_container_registry:*:*:*:*:*:pivotal_cloud_foundry:*:* | 1.7.0 (incluyendo) | 1.7.6 (incluyendo) |
cpe:2.3:a:vmware:harbor_container_registry:*:*:*:*:*:pivotal_cloud_foundry:*:* | 1.8.0 (incluyendo) | 1.8.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página