Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los RPC AuthTokens en noobaa-operator (CVE-2021-3528)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
13/05/2021
Última modificación:
07/11/2023

Descripción

Se encontró un fallo en noobaa-operator en versiones anteriores a 5.7.0, donde los RPC AuthTokens internos entre el operador noobaa y el core noobaa son filtrados en archivos de registro. Un atacante con acceso a los archivos de registro podría usar este AuthToken para conseguir acceso adicional a la implementación de noobaa y puede leer y modificar la configuración del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:noobaa-operator:*:*:*:*:*:*:*:* 5.7.0 (excluyendo)


Referencias a soluciones, herramientas e información