Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en /v3/credentials en la función enforce_scope en la API de credenciales de lista en OpenStack Keystone (CVE-2019-19687)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
09/12/2019
Última modificación:
20/12/2019

Descripción

OpenStack Keystone versiones 15.0.0 y 16.0.0, está afectado por un Filtrado de Datos en la API de credenciales de lista. Cualquier usuario con un rol en un proyecto es capaz de enumerar cualquier credencial con la API de /v3/credentials cuando la función enforce_scope es falsa. Los usuarios con un rol en un proyecto pueden visualizar las credenciales de cualquier otro usuario, lo que podría (por ejemplo) filtrar información de inicio de sesión de Time-based One Time Passwords (TOTP). Las implementaciones con la función enforce_scope establecida en false están afectadas. (Habrá un ligero impacto en el rendimiento de la API de credenciales de lista una vez que este problema sea corregido).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:keystone:15.0.0:*:*:*:*:*:*:*
cpe:2.3:a:openstack:keystone:16.0.0:*:*:*:*:*:*:*