Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API EC2 en el TTL de firma para AWS Signature V4 en OpenStack Keystone (CVE-2020-12692)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2020
Última modificación:
27/04/2022

Descripción

Se detectó un problema en OpenStack Keystone versiones anteriores a 15.0.1 y 16.0.0. La API EC2 no presenta una comprobación TTL de firma para AWS Signature V4. Un atacante puede rastrear el encabezado Authorization y luego usarlo para volver a emitir un token de OpenStack un número ilimitado de veces.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 15.0.1 (excluyendo)
cpe:2.3:a:openstack:keystone:16.0.0:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*