CRITICAL🇬🇧 English

CVE-2013-2166

Obejście szyfrowania middleware memcache w python-keystoneclient

CVSS 9.8v3.1pub. 2019-12-10upd. 2024-11-21

Biblioteka python-keystoneclient w wersjach 0.2.3–0.2.5 zawiera podatność umożliwiającą obejście szyfrowania middleware memcache. Jest to poważna luka, ponieważ napastnik sieciowy bez żadnego uwierzytelnienia może uzyskać dostęp do chronionych danych uwierzytelniających lub tokenów przechowywanych w pamięci podręcznej.

Pokaż oryginał (EN)

python-keystoneclient version 0.2.3 to 0.2.5 has middleware memcache encryption bypass

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-326 (nieodpowiednia siła szyfrowania) polega na tym, że mechanizm szyfrowania middleware odpowiedzialny za zabezpieczenie danych w usłudze memcache może zostać obejśty przez atakującego. Oznacza to, że dane, które powinny być chronione szyfrowaniem, mogą być dostępne w postaci niezabezpieczonej lub słabo zabezpieczonej. Atakujący zdalny, bez konieczności posiadania uprawnień ani interakcji użytkownika, może wykorzystać tę słabość do odczytu bądź manipulacji zawartością pamięci podręcznej.

Skutki

Atakujący może uzyskać nieuprawniony dostęp do poufnych danych (np. tokenów uwierzytelniających) przechowywanych w memcache, a także potencjalnie modyfikować lub niszczyć te dane, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować python-keystoneclient do wersji nowszej niż 0.2.5. Dostępne są poprawki w ramach errat Red Hat (RHSA-2013-0992) oraz pakietów Fedora i Debian — należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

python-keystoneclient w wersjach 0.2.3, 0.2.4 oraz 0.2.5; powiązane dystrybucje: Red Hat OpenStack, Fedora, Debian Linux

Uwagi

Podatność została ujawniona publicznie w czerwcu 2013 roku (lista oss-security z dnia 2013-06-19), natomiast wpis CVE opublikowano formalnie w grudniu 2019 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    19
  • Openstack Python Keystoneclient

    APP
    Openstack
    0.2.3 – 0.2.5
  • Red Hat Openstack

    APP
    Redhat
    3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki