V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-4871
RED
Средний

Обнаружена уязвимость в Satellite. При выполнении задания удаленного выполнения на хосте SSH-ключ хоста не проверяется. Когда ключ меняется…

CVSS
6.8
Средний
EPSS
0.01
p44
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Обнаружена уязвимость в Satellite. При выполнении задания удаленного выполнения на хосте SSH-ключ хоста не проверяется. Когда ключ меняется, Satellite все равно подключается к нему, потому что использует "-o StrictHostKeyChecking=no". Этот недостаток может привести к атаке типа "человек посередине" (MITM), отказу в обслуживании, утечке секретов, содержащихся в задании удаленного выполнения, или другим проблемам, которые могут возникнуть из-за способности злоумышленника подделывать SSH-ключ. Эта проблема не позволяет напрямую выполнять несанкционированное удаленное выполнение на Satellite, хотя она может привести к утечке секретов, которые могут привести к этому.

Теги · CWE
CWE-322
Затронутые продукты
CandlepinCandlepinForemanForemanForeman-installerForeman-installerPython-pulp-containerPython-pulp-containerPython-pulpcorePython-pulpcoreRubygem-dynflowRubygem-dynflowRubygem-foreman_ansibleRubygem-foreman_ansibleRubygem-foreman_remote_executionRubygem-foreman_remote_executionRubygem-katelloRubygem-katelloRubygem-smart_proxy_container_gatewayRubygem-smart_proxy_container_gateway
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.006 · p44
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
candlepinОтслеживается
candlepinОтслеживается
foremanОтслеживается
foremanОтслеживается
foreman-installerОтслеживается
foreman-installerОтслеживается
python-pulp-containerОтслеживается
python-pulp-containerОтслеживается
python-pulpcoreОтслеживается
python-pulpcoreОтслеживается
rubygem-dynflowОтслеживается
rubygem-dynflowОтслеживается
rubygem-foreman_ansibleОтслеживается
rubygem-foreman_ansibleОтслеживается
rubygem-foreman_remote_executionОтслеживается
rubygem-foreman_remote_executionОтслеживается
rubygem-katelloОтслеживается
rubygem-katelloОтслеживается
rubygem-smart_proxy_container_gatewayОтслеживается
rubygem-smart_proxy_container_gatewayОтслеживается
Показаны первые 20 из 24
Источники данных
RED