Vulnerabilidad en servidor de base de datos Postgres en el NGINX Controller. (CVE-2020-5865)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
23/04/2020
Última modificación:
26/04/2022
Descripción
En versiones anteriores a la versión 3.3.0, el NGINX Controller está configurado para comunicarse con su servidor de base de datos Postgres sobre canales no cifrados, haciendo que los datos comunicados sean vulnerables a una intercepción por medio de ataques de tipo man-in-the-middle (MiTM).
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:f5:nginx_controller:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.9.0 (incluyendo) |
cpe:2.3:a:f5:nginx_controller:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.3.0 (excluyendo) |
cpe:2.3:a:f5:nginx_controller:1.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página