CloudForms 5.8/5.9/5.10 RSS Feed 身份验证缺失漏洞

CVE编号

CVE-2017-15123

利用情况

暂无

补丁情况

N/A

披露时间

2019-06-13
漏洞描述
在Cloud FormsWeb接口(5.8-5.10版本)中发现了一个漏洞,即RSS提要URL不仅仅限于经过认证的用户。 攻击者可以使用此缺陷查看来自Cloud Forms的潜在敏感信息,包括新创建的虚拟机等数据。
解决建议
厂商尚未提供漏洞修复方案,请关注厂商主页更新:
https://www.redhat.com/
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 redhat cloudforms_management_engine * From
(including)
5.8
Up to
(including)
5.10
CVSS3评分
5.3
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-306 关键功能的认证机制缺失
阿里云安全产品覆盖情况