Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en instalaciones que utilizan el conector de autenticación de GitLab en Concourse (CVE-2020-5415)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/08/2020
Última modificación:
19/08/2020

Descripción

Concourse, versiones anteriores a 6.3.1 y 6.4.1, en instalaciones que utilizan el conector de autenticación de GitLab, es vulnerable a la suplantación de identidad mediante la configuración de una cuenta de GitLab con el mismo nombre completo que otro usuario al que se le concede acceso a un equipo de Concourse. Los grupos de GitLab no tienen esta vulnerabilidad, por lo que los usuarios de GitLab pueden ser movidos a grupos que luego son configurados en el equipo de Concourse

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pivotal_software:concourse:*:*:*:*:*:*:*:* 6.3.1 (excluyendo)
cpe:2.3:a:pivotal_software:concourse:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.1 (excluyendo)