Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en certificados TLS usados para mTLS RPC en HashiCorp Nomad and Nomad Enterprise (CVE-2020-7956)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
31/01/2020
Última modificación:
04/02/2020

Descripción

HashiCorp Nomad and Nomad Enterprise versiones hasta 0.10.2, validó incorrectamente rol y región asociado con certificados TLS usados para mTLS RPC, y fueron susceptibles a una escalada de privilegios. Corregido en versión 0.10.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:nomad:*:*:*:*:*:*:*:* 0.10.3 (excluyendo)
cpe:2.3:a:hashicorp:nomad:*:*:*:*:enterprise:*:*:* 0.10.3 (excluyendo)