VDB
EN
CRITICAL 9.8

GHSA-5xv2-q475-rwrh

Katello uses hard coded credential

상세

The installation script in Katello 1.0 and earlier does not properly generate the `Application.config.secret_token` value, which causes each default installation to have the same secret token, and allows remote attackers to authenticate to the CloudForms System Engine web interface as an arbitrary user by creating a cookie using the default `secret_token`.

이 버전이 영향받나요?

사용 중인 패키지 버전을 입력하면 즉시 평가합니다.

영향 패키지

RubyGems / katello
최초 영향 버전: 0 수정 버전: 1.0.6
수정 bundle update katello
RubyGems / katello
최초 영향 버전: 1.1.0 수정 버전: 1.1.7
수정 bundle update katello

참고