Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en creación de una credencial EC2 en un proyecto en OpenStack Keystone (CVE-2020-12691)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2020
Última modificación:
07/11/2023

Descripción

Se detectó un problema en OpenStack Keystone versiones anteriores a 15.0.1 y 16.0.0. Cualquier usuario autenticado puede crear una credencial EC2 para sí mismo para un proyecto en el que posee un rol específico, y luego llevar a cabo una actualización para el usuario y el proyecto de la credencial, permitiéndole hacerse pasar por otro usuario. Esto permite potencialmente a un usuario malicioso actuar como el administrador en un proyecto en el que otro usuario presenta la función de administrador, que puede otorgarle efectivamente a ese usuario privilegios de administrador global.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 15.0.1 (excluyendo)
cpe:2.3:a:openstack:keystone:16.0.0:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*