Vulnerabilidad en el bloqueo de cuentas en OpenStack Keystone (CVE-2021-38155)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2021
Última modificación:
21/01/2024
Descripción
OpenStack Keystone versiones 10.x hasta 16.x anteriores a 16.0.2, versiones 17.x anteriores a 17.0.1, versiones 18.x anteriores a 18.0.1 y versiones 19.x anteriores a 19.0.1, permite una divulgación de información durante el bloqueo de cuentas (relacionado con las características de PCI DSS). Al adivinar el nombre de una cuenta y fallando en la autenticación múltiples veces, cualquier actor no autenticado podría tanto confirmar que la cuenta se presenta y obtener el UUID correspondiente de esa cuenta, que podría ser aprovechado para otros ataques no relacionados. Todas las implantaciones que permiten security_compliance.lockout_failure_attempts están afectadas
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 16.0.2 (excluyendo) |
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* | 17.0.0 (incluyendo) | 17.0.1 (excluyendo) |
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* | 18.0.0 (incluyendo) | 18.0.1 (excluyendo) |
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* | 19.0.0 (incluyendo) | 19.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página