Vulnerabilidad en el acceso público no autorizado a los medios y metadatos mediante OAI-PMH en Opencast (CVE-2020-5228)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/01/2020
Última modificación:
05/02/2020
Descripción
Opencast versiones anteriores a 8.1 y 7.6, permite el acceso público no autorizado para todos los medios y metadatos por defecto por medio de OAI-PMH. OAI-PMH es parte del flujo de trabajo predeterminado y es activada por defecto, requiriendo la intervención activa de los usuarios para proteger los medios. Esto conlleva a que los usuarios, sin saberlo, entreguen un acceso público a eventos sin su conocimiento. El problema ha sido abordado en Opencast versiones 7.6 y 8.1, donde el endpoint OAI-PMH es configurado para solicitar usuarios con "ROLE_ADMIN" por defecto. Además de esto, Opencast versión 9 elimina la publicación OAI-PMH del flujo de trabajo predeterminado, haciendo que la publicación sea una decisión consciente que los usuarios tienen que tomar al actualizar sus flujos de trabajo.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apereo:opencast:*:*:*:*:*:*:*:* | 7.6 (excluyendo) | |
cpe:2.3:a:apereo:opencast:8.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página