PT-2026-81866 · Openstack · Openstack Keystone
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenStack Keystone versões anteriores a 29.0.3
Description
Tokens obtidos via tokens de acesso OAuth1, credenciais de aplicativo ou autenticação com escopo de confiança podem ser usados para criar novas credenciais de longa duração ou autorizar novas delegações. Essas novas credenciais persistem independentemente e sobrevivem ao token original utilizado para obtê-las. Isso ocorre porque as restrições de delegação não são aplicadas consistentemente a todos os tipos de tokens delegados, permitindo que um token com escopo OAuth1 crie credenciais de aplicativo ou autorize tokens de solicitação OAuth1, apesar de tais operações serem restritas para outros tipos de tokens delegados.
Recommendations
Atualize o OpenStack Keystone para a versão 29.0.3 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openstack Keystone