Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /etc/keystone/user-project-map.json en el paquete keystone-json-assignment en SUSE Openstack Cloud (CVE-2019-3683)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/01/2020
Última modificación:
22/10/2020

Descripción

El paquete keystone-json-assignment en SUSE Openstack Cloud versión 8 antes del commit d7888c75505465490250c00cc0ef4bb1af662f9f, a cada usuario listado en el archivo /etc/keystone/user-project-map.json se le fue asignado el rol completo "member" para cada proyecto. Esto permitió a estos usuarios acceder, modificar, crear y eliminar recursos arbitrarios, contrariamente a lo esperado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:suse:openstack_cloud:8.0:*:*:*:*:*:*:*
cpe:2.3:a:suse:keystone-json-assignment:*:*:*:*:*:*:*:* 2019-02-18 (excluyendo)
cpe:2.3:a:hp:helion_openstack:8.0:*:*:*:*:*:*:*