Проблема была обнаружена в OpenStack Keystone до версии 29.0.3. Токенам, полученным с помощью методов делегированной аутентификации (учетные данные EC2, учетные данные приложения, токены доступа OAuth1 и доверительные отношения), не блокируется создание, изменение или удаление учетных данных через API /v3/credentials. Токены, производные от EC2, могут дополнительно считывать данные учетных данных, раскрывая начальные значения TOTP MFA и другие секреты.
Кроме того, PATCH /v3/credentials не проверяет запрошенный post-update project_id, позволяя любому делегированному токену переместить учетные данные в неавторизованный проект. Это затрагивает все развертывания Keystone, использующие делегированную аутентификацию.
Показать оригинальное описание (EN)
An issue was discovered in OpenStack Keystone before 29.0.3. Tokens obtained via delegated authentication methods (EC2 credentials, application credentials, OAuth1 access tokens, and trusts) are not blocked from creating, modifying, or deleting credentials via the /v3/credentials API. EC2-derived tokens can additionally read credential blobs, exposing TOTP MFA seeds and other secrets. Also, PATCH /v3/credentials does not validate the requested post-update project_id, allowing any delegated token to move a credential to an unauthorized project. All Keystone deployments using delegated authentication are affected.
Характеристики атаки
Последствия
Строка CVSS v4.0