PT-2020-14960 · Red Hat · Openshift Container Platform
CVE-2020-1741
·
Publicado
2020-04-24
·
Atualizado
2023-02-12
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
OpenShift Container Platform versão 3.11
Descrição
Foi encontrada uma falha na forma como o OpenShift Container Platform especificava as origens permitidas pelo CORS durante a instalação, tornando-a excessivamente permissiva. Isso poderia permitir que um invasor, capaz de realizar um ataque man-in-the-middle na conexão entre o navegador do usuário e o console do OpenShift, executasse um ataque de phishing. A principal ameaça decorrente desse problema é a confidencialidade dos dados.
Recomendações
Para a versão 3.11 do OpenShift Container Platform, considere restringir o acesso ao console do OpenShift para minimizar o risco de exploração até que uma configuração mais segura possa ser aplicada. Como solução temporária, revise e ajuste a configuração das origens permitidas pelo CORS para torná-la mais restritiva. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openshift Container Platform