Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el bloqueo de cuentas en OpenStack Keystone (CVE-2021-38155)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2021
Última modificación:
21/01/2024

Descripción

OpenStack Keystone versiones 10.x hasta 16.x anteriores a 16.0.2, versiones 17.x anteriores a 17.0.1, versiones 18.x anteriores a 18.0.1 y versiones 19.x anteriores a 19.0.1, permite una divulgación de información durante el bloqueo de cuentas (relacionado con las características de PCI DSS). Al adivinar el nombre de una cuenta y fallando en la autenticación múltiples veces, cualquier actor no autenticado podría tanto confirmar que la cuenta se presenta y obtener el UUID correspondiente de esa cuenta, que podría ser aprovechado para otros ataques no relacionados. Todas las implantaciones que permiten security_compliance.lockout_failure_attempts están afectadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 16.0.2 (excluyendo)
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.0.1 (excluyendo)
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 18.0.0 (incluyendo) 18.0.1 (excluyendo)
cpe:2.3:a:openstack:keystone:*:*:*:*:*:*:*:* 19.0.0 (incluyendo) 19.0.1 (excluyendo)