Vulnerabilidad en el proxy de consola de openstack-nova, noVNC (CVE-2021-3654)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
02/03/2022
Última modificación:
03/05/2023
Descripción
Se ha encontrado una vulnerabilidad en el proxy de consola de openstack-nova, noVNC. Mediante el diseño de una URL maliciosa, noVNC puede ser redirigido a cualquier URL deseada
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* | 21.2.3 (excluyendo) | |
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* | 22.0.0 (incluyendo) | 22.2.3 (excluyendo) |
cpe:2.3:a:openstack:nova:*:*:*:*:*:*:*:* | 23.0.0 (incluyendo) | 23.0.3 (excluyendo) |
cpe:2.3:a:redhat:openstack_platform:16.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:openstack_platform:16.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugs.launchpad.net/nova/+bug/1927677
- https://bugs.python.org/issue32084
- https://bugzilla.redhat.com/show_bug.cgi?id=1961439
- https://opendev.org/openstack/nova/commit/04d48527b62a35d912f93bc75613a6cca606df66
- https://opendev.org/openstack/nova/commit/8906552cfc2525a44251d4cf313ece61e57251eb
- https://security.gentoo.org/glsa/202305-02
- https://security.openstack.org/ossa/OSSA-2021-002.html
- https://www.openwall.com/lists/oss-security/2021/07/29/2