Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Se descubrió un problema en docker-kong (CVE-2020-11710)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/04/2020
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Se descubrió un problema en docker-kong (para Kong) hasta la versión 2.0.3. El puerto API de administrador puede ser accesible en interfaces que no sean 127.0.0.1. NOTA: El proveedor argumenta que este CVE no es una vulnerabilidad porque tiene un alcance de error y enlaces de parche imprecisos. “1) Alcance de error inexacto: el alcance del problema estaba en la plantilla de compilación de acoplador de Kong, y no en la imagen de acoplador de Kong en sí. En realidad, este problema no está asociado con ninguna versión de la puerta de enlace Kong. Como tal, la descripción que indica "Se descubrió un problema en docker-kong (para Kong) a través de 2.0.3." Es incorrecta. Este problema solo ocurre si un usuario decidió girar Kong a través de Docker-compose sin seguir la documentación de seguridad. La plantilla Docker-compose está diseñada para que los usuarios comiencen rápidamente con Kong, y solo para fines de desarrollo. 2) Enlaces de parches incorrectos: el CVE actualmente apunta a una mejora de la documentación como un enlace de "Parche": https://github.com/Kong/docs.konghq.com/commit/d693827c32144943a2f45abc017c1321b33ff611 Este enlace en realidad apunta a una mejora que Kong Inc hizo para la prueba de tontos. Sin embargo, las instrucciones sobre cómo proteger la API de administración ya estaban bien documentadas aquí: https://docs.konghq.com/2.0.x/secure-admin-api/#network-layer-access-restrictions, que se publicó por primera vez en 2017 (como se muestra en esta confirmación: https://github.com/Kong/docs.konghq.com/commit/e99cf875d875dd84fdb751079ac37882c9972949) Por último, el hipervínculo a https://github.com/Kong/kong (un repositorio de Github no relacionado con este problema) en la lista de hipervínculos no incluye ninguna información significativa sobre este tema ".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:konghq:docker-kong:*:*:*:*:*:kong:*:* 2.0.3 (incluyendo)