Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API de Foreman (CVE-2019-3893)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2019
Última modificación:
30/11/2022

Descripción

En Foreman se descubrió que la operación de eliminar recursos de cálculo, cuando se ejecuta desde la API de Foreman, conduce a la revelación de la contraseña de texto plano o token para el recurso de cálculo afectado. Un usuario malicioso con el permiso "delete_compute_resource" puede utilizar este fallo para tomar el control de los recursos de cálculo gestionados por Foreman. Las versiones anteriores a 1.20.3, 1.21.1, 1.22.0 son vulnerables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:theforeman:foreman:*:*:*:*:*:*:*:* 1.20.0 (incluyendo) 1.20.3 (excluyendo)
cpe:2.3:a:theforeman:foreman:*:*:*:*:*:*:*:* 1.21.0 (incluyendo) 1.21.1 (excluyendo)
cpe:2.3:a:redhat:satellite:6.0:*:*:*:*:*:*:*