Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en servicio de Octavia cuando la plataforma en la nube se implementó (CVE-2019-3895)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2019
Última modificación:
04/08/2021

Descripción

Se descubrió un fallo de control de acceso en el servicio de Octavia cuando la plataforma en la nube se implementó con el Director de la plataforma de Red Hat OpenStack. Un atacante podría hacer que se ejecuten nuevas ánforas en función de cualquier imagen arbitraria. Esto significaba que un atacante remoto podía cargar una nueva imagen de ánforas y, si se le pedía que generar nuevas ánforas, Octavia recogería la imagen comprometida.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:octavia:*:*:*:*:*:*:*:* 0.9.0 (excluyendo)
cpe:2.3:a:redhat:openstack:12:*:*:*:*:*:*:*