In Pulp prima della versione 2.16.2, segreti vengono passati override_config quando si attiva un compito e poi diventano leggibili a tutti gli utenti con accesso in lettura sul distributore / importatore. Un utente malintenzionato con accesso API può quindi visualizzare questi segreti. |
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-1090 https://pulp.plan.io/issues/3521 https://access.redhat.com/errata/RHSA-2018:2927 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-1090 |
Vulnerabilità: CVE-2018-1090
