CVE-2024-3622

A flaw was found when using mirror-registry to install Quay. It uses a default secret, which is stored in plain-text format in one of the configuration template files. This issue may lead to all instances of Quay deployed using mirror-registry to have the same secret key. This flaw allows a malicious actor to craft session cookies and as a consequence, it may lead to gaining access to the affected Quay instance.
Configurations

No configuration.

History

21 Nov 2024, 09:30

Type Values Removed Values Added
References () https://access.redhat.com/security/cve/CVE-2024-3622 - () https://access.redhat.com/security/cve/CVE-2024-3622 -
References () https://bugzilla.redhat.com/show_bug.cgi?id=2274400 - () https://bugzilla.redhat.com/show_bug.cgi?id=2274400 -
Summary
  • (es) Se encontró una falla al usar el registro espejo para instalar Quay. Utiliza un secreto predeterminado, que se almacena en formato de texto plano en uno de los archivos de plantilla de configuración. Este problema puede provocar que todas las instancias de Quay implementadas mediante el registro espejo tengan la misma clave secreta. Esta falla permite que un actor malicioso cree cookies de sesión y, como consecuencia, puede conducir a obtener acceso a la instancia de Quay afectada.

25 Apr 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-04-25 18:15

Updated : 2024-11-21 09:30


NVD link : CVE-2024-3622

Mitre link : CVE-2024-3622

CVE.ORG link : CVE-2024-3622


JSON object : View

Products Affected

No product.

CWE
CWE-256

Plaintext Storage of a Password