Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los tokens OAuth en la Interfaz de Usuario Web o en la línea de comandos en OpenShift Container Platform (CVE-2020-10706)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
12/05/2020
Última modificación:
12/02/2023

Descripción

Se detectó un fallo en OpenShift Container Platform donde los tokens OAuth no están encriptados cuando el cifrado de los datos en reposo está habilitado. Este fallo permite a un atacante con acceso a una copia de seguridad obtener tokens OAuth y luego usarlos para iniciar sesión en el clúster como cualquier usuario que haya iniciado sesión en el clúster por medio de la Interfaz de Usuario Web o por medio de la línea de comandos en las últimas 24 horas. Una vez que la copia de seguridad es más antigua de 24 horas los tokens OAuth ya no son validos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:openshift_container_platform:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información