Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r4v4-3jj7-jc29

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.1

Описание

OpenStack Octavia Amphora-Agent not requiring Client-Certificate

Amphora Images in OpenStack Octavia >=0.10.0 <2.1.2, >=3.0.0 <3.2.0, >=4.0.0 <4.1.0 allows anyone with access to the management network to bypass client-certificate based authentication and retrieve information or issue configuration commands via simple HTTP requests to the Agent on port https/9443, because the cmd/agent.py gunicorn cert_reqs option is True but is supposed to be ssl.CERT_REQUIRED.

Пакеты

Наименование

octavia

pip
Затронутые версииВерсия исправления

>= 0.10.0, < 2.1.2

2.1.2

Наименование

octavia

pip
Затронутые версииВерсия исправления

>= 3.0.0, < 3.2.0

3.2.0

Наименование

octavia

pip
Затронутые версииВерсия исправления

>= 4.0.0, < 4.1.0

4.1.0

EPSS

Процентиль: 60%
0.0039
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-287

Связанные уязвимости

CVSS3: 9.1
ubuntu
больше 6 лет назад

Amphora Images in OpenStack Octavia >=0.10.0 <2.1.2, >=3.0.0 <3.2.0, >=4.0.0 <4.1.0 allows anyone with access to the management network to bypass client-certificate based authentication and retrieve information or issue configuration commands via simple HTTP requests to the Agent on port https/9443, because the cmd/agent.py gunicorn cert_reqs option is True but is supposed to be ssl.CERT_REQUIRED.

CVSS3: 6.7
redhat
больше 6 лет назад

Amphora Images in OpenStack Octavia >=0.10.0 <2.1.2, >=3.0.0 <3.2.0, >=4.0.0 <4.1.0 allows anyone with access to the management network to bypass client-certificate based authentication and retrieve information or issue configuration commands via simple HTTP requests to the Agent on port https/9443, because the cmd/agent.py gunicorn cert_reqs option is True but is supposed to be ssl.CERT_REQUIRED.

CVSS3: 9.1
nvd
больше 6 лет назад

Amphora Images in OpenStack Octavia >=0.10.0 <2.1.2, >=3.0.0 <3.2.0, >=4.0.0 <4.1.0 allows anyone with access to the management network to bypass client-certificate based authentication and retrieve information or issue configuration commands via simple HTTP requests to the Agent on port https/9443, because the cmd/agent.py gunicorn cert_reqs option is True but is supposed to be ssl.CERT_REQUIRED.

CVSS3: 9.1
debian
больше 6 лет назад

Amphora Images in OpenStack Octavia >=0.10.0 <2.1.2, >=3.0.0 <3.2.0, > ...

CVSS3: 9.1
fstec
больше 6 лет назад

Уязвимость образов программного обеспечения Amphora балансировщика нагрузки OpenStack Octavia, позволяющая нарушителю получить доступ к защищаемой информации или выполнить произвольные команды

EPSS

Процентиль: 60%
0.0039
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-287