Funkcja zmiany hasła w Cloud Foundry Runtime oraz Pivotal Cloud Foundry nie unieważnia istniejących sesji użytkownika po zmianie hasła. Stanowi to poważne zagrożenie, ponieważ atakujący posiadający aktywną sesję może z niej korzystać nawet po zmianie hasła przez ofiarę.
▸ Pokaż oryginał (EN)
The password change functionality in Cloud Foundry Runtime cf-release before 216, UAA before 2.5.2, and Pivotal Cloud Foundry (PCF) Elastic Runtime before 1.7.0 allow attackers to have unspecified impact by leveraging failure to expire existing sessions.
Podatność sklasyfikowana jako CWE-613 (Insufficient Session Expiration) polega na tym, że po pomyślnej zmianie hasła system nie unieważnia istniejących tokenów sesji ani sesji uwierzytelnionych. Atakujący, który wcześniej przejął aktywną sesję użytkownika, zachowuje do niej dostęp mimo zmiany poświadczeń przez ofiarę. Tym samym mechanizm zmiany hasła — standardowo stosowany jako środek zaradczy po incydencie bezpieczeństwa — nie spełnia swojej roli.
Atakujący posiadający przejętą sesję użytkownika może zachować nieautoryzowany dostęp do środowiska Cloud Foundry nawet po podjęciu przez ofiarę działań naprawczych w postaci zmiany hasła. Wpływ na poufność, integralność i dostępność jest określony jako wysoki.
Należy zaktualizować komponenty do wersji: cf-release 216 lub nowszej, UAA 2.5.2 lub nowszej oraz PCF Elastic Runtime 1.7.0 lub nowszej. Szczegóły dostępne w referencjach producenta pod adresem https://pivotal.io/security/cve-2015-5170-5173.
Cloud Foundry Runtime cf-release w wersjach przed 216, UAA w wersjach przed 2.5.2 oraz Pivotal Cloud Foundry (PCF) Elastic Runtime w wersjach przed 1.7.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCloudfoundry Cf Release
APPCloudfoundry< 216Pivotal Software Cloud Foundry Elastic Runtime
APPPivotal Software< 1.7.0Pivotal Software Cloud Foundry Uaa
APPPivotal Software< 2.5.2
Powiązane podatności
Privilege escalation w Cloud Foundry UAA poprzez manipulację stroną zgody
Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release
Cloud Foundry: brak wygasania linków resetowania hasła
Command injection w skryptach Cloud Foundry i cf-mysql-release
Cloud Foundry: Podszywanie się pod użytkowników przez błąd walidacji JWT