Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el acceso público no autorizado a los medios y metadatos mediante OAI-PMH en Opencast (CVE-2020-5228)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/01/2020
Última modificación:
05/02/2020

Descripción

Opencast versiones anteriores a 8.1 y 7.6, permite el acceso público no autorizado para todos los medios y metadatos por defecto por medio de OAI-PMH. OAI-PMH es parte del flujo de trabajo predeterminado y es activada por defecto, requiriendo la intervención activa de los usuarios para proteger los medios. Esto conlleva a que los usuarios, sin saberlo, entreguen un acceso público a eventos sin su conocimiento. El problema ha sido abordado en Opencast versiones 7.6 y 8.1, donde el endpoint OAI-PMH es configurado para solicitar usuarios con "ROLE_ADMIN" por defecto. Además de esto, Opencast versión 9 elimina la publicación OAI-PMH del flujo de trabajo predeterminado, haciendo que la publicación sea una decisión consciente que los usuarios tienen que tomar al actualizar sus flujos de trabajo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apereo:opencast:*:*:*:*:*:*:*:* 7.6 (excluyendo)
cpe:2.3:a:apereo:opencast:8.0:*:*:*:*:*:*:*