Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo shadow (etc/artemis-users.properties) en la API de administración de ActiveMQ Artemis (CVE-2020-10727)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
26/06/2020
Última modificación:
21/09/2021

Descripción

Se encontró un fallo en la API de administración de ActiveMQ Artemis desde versiones 2.7.0 hasta 2.12.0, donde un usuario almacena inadvertidamente contraseñas en texto plano en el archivo shadow de Artemis (etc/artemis-users.properties) al ejecutar la operación "resetUsers". Un atacante local puede usar este fallo para leer el contenido del archivo shadow de Artemis

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:activemq_artemis:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.12.0 (incluyendo)
cpe:2.3:a:netapp:oncommand_workflow_automation:-:*:*:*:*:*:*:*