Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición en Rundeck. (CVE-2020-11009)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/04/2020
Última modificación:
14/09/2021

Descripción

En Rundeck versiones anteriores a 3.2.6, los usuarios autenticados pueden diseñar una petición que revele datos y registros de Ejecución y detalles del trabajo que no están autorizados a visualizar. Dependiendo de la configuración y la manera en que Rundeck es usada, esto podría resultar en algún riesgo de gravedad alto o muy bajo. Si el acceso está herméticamente restringido y todos los usuarios del sistema poseen acceso a todos los proyectos, esto no es realmente un problema. Si el acceso es más amplio y permite el inicio de sesión a los usuarios que no tienen acceso a ningún proyecto, o el acceso al proyecto está restringido, se presenta un problema mayor. Si el acceso está destinado a ser restringido y los secretos, los datos confidenciales o la propiedad intelectual están expuestos en la salida de ejecución de Rundeck y en los datos del trabajo, el riesgo es mucho mayor. Esta vulnerabilidad se parcheó en la versión 3.2.6

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pagerduty:rundeck:*:*:*:*:*:*:*:* 3.2.6 (excluyendo)