Vulnerabilidad en los tokens OAuth en la Interfaz de Usuario Web o en la línea de comandos en OpenShift Container Platform (CVE-2020-10706)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
12/05/2020
Última modificación:
12/02/2023
Descripción
Se detectó un fallo en OpenShift Container Platform donde los tokens OAuth no están encriptados cuando el cifrado de los datos en reposo está habilitado. Este fallo permite a un atacante con acceso a una copia de seguridad obtener tokens OAuth y luego usarlos para iniciar sesión en el clúster como cualquier usuario que haya iniciado sesión en el clúster por medio de la Interfaz de Usuario Web o por medio de la línea de comandos en las últimas 24 horas. Una vez que la copia de seguridad es más antigua de 24 horas los tokens OAuth ya no son validos.
Impacto
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:redhat:openshift_container_platform:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página