Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro www_authenticate_uri en los archivos de configuración en openstack-tripleo-heat-templates (CVE-2021-4180)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/03/2022
Última modificación:
25/07/2022

Descripción

Un fallo de exposición de información en openstack-tripleo-heat-templates permite a un usuario externo detectar la IP interna o el nombre de host. Un atacante podría explotar esto al comprobar el parámetro www_authenticate_uri (que es visible para todos los usuarios finales) en los archivos de configuración. Esto daría información confidencial que podría ayudar a una explotación adicional del sistema. Este fallo afecta a versiones de openstack-tripleo-heat-templates anteriores a 11.6.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openstack:tripleo_heat_templates:*:*:*:*:*:*:*:* 11.6.1 (excluyendo)
cpe:2.3:a:redhat:openstack:13:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openstack:16.1:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openstack:16.2:-:*:*:*:*:*:*


Referencias a soluciones, herramientas e información