Vulnerabilidad en el parámetro www_authenticate_uri en los archivos de configuración en openstack-tripleo-heat-templates (CVE-2021-4180)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/03/2022
Última modificación:
25/07/2022
Descripción
Un fallo de exposición de información en openstack-tripleo-heat-templates permite a un usuario externo detectar la IP interna o el nombre de host. Un atacante podría explotar esto al comprobar el parámetro www_authenticate_uri (que es visible para todos los usuarios finales) en los archivos de configuración. Esto daría información confidencial que podría ayudar a una explotación adicional del sistema. Este fallo afecta a versiones de openstack-tripleo-heat-templates anteriores a 11.6.1
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openstack:tripleo_heat_templates:*:*:*:*:*:*:*:* | 11.6.1 (excluyendo) | |
cpe:2.3:a:redhat:openstack:13:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:openstack:16.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:redhat:openstack:16.2:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página