В OpenStack Keystone до версий 15.0.1 и 16.0.0 обнаружена проблема. Список ролей, предоставленных для токена доступа OAuth1, молча игнориру…
В OpenStack Keystone до версий 15.0.1 и 16.0.0 обнаружена проблема. Список ролей, предоставленных для токена доступа OAuth1, молча игнорируется. Таким образом, когда токен доступа используется для запроса токена Keystone, токен Keystone содержит каждое назначение ролей, которое было у создателя для проекта. Это приводит к тому, что предоставленный токен Keystone имеет больше назначений ролей, чем предполагал создатель, что может привести к непреднамеренному повышению доступа.
По определению WASC, «недостаточное истечение сессии возникает, когда веб-сайт позволяет злоумышленнику повторно использовать старые учётные данные сессии или идентификаторы сессии для авторизации».
https://cwe.mitre.org/data/definitions/613.html →Открыть в коллекции CWE →Продукт выполняет проверку авторизации при попытке субъекта получить доступ к ресурсу или выполнить действие, однако не осуществляет эту проверку корректно.
https://cwe.mitre.org/data/definitions/863.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| keystone | Отслеживается | |
| openstack-keystone | Отслеживается |