CRITICAL🇬🇧 English

CVE-2015-5171

Cloud Foundry: brak unieważniania sesji po zmianie hasła

CVSS 9.8v3.1pub. 2017-10-24upd. 2026-05-13

Funkcja zmiany hasła w Cloud Foundry Runtime oraz Pivotal Cloud Foundry nie unieważnia istniejących sesji użytkownika po zmianie hasła. Stanowi to poważne zagrożenie, ponieważ atakujący posiadający aktywną sesję może z niej korzystać nawet po zmianie hasła przez ofiarę.

Pokaż oryginał (EN)

The password change functionality in Cloud Foundry Runtime cf-release before 216, UAA before 2.5.2, and Pivotal Cloud Foundry (PCF) Elastic Runtime before 1.7.0 allow attackers to have unspecified impact by leveraging failure to expire existing sessions.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-613 (Insufficient Session Expiration) polega na tym, że po pomyślnej zmianie hasła system nie unieważnia istniejących tokenów sesji ani sesji uwierzytelnionych. Atakujący, który wcześniej przejął aktywną sesję użytkownika, zachowuje do niej dostęp mimo zmiany poświadczeń przez ofiarę. Tym samym mechanizm zmiany hasła — standardowo stosowany jako środek zaradczy po incydencie bezpieczeństwa — nie spełnia swojej roli.

Skutki

Atakujący posiadający przejętą sesję użytkownika może zachować nieautoryzowany dostęp do środowiska Cloud Foundry nawet po podjęciu przez ofiarę działań naprawczych w postaci zmiany hasła. Wpływ na poufność, integralność i dostępność jest określony jako wysoki.

Mitygacja

Należy zaktualizować komponenty do wersji: cf-release 216 lub nowszej, UAA 2.5.2 lub nowszej oraz PCF Elastic Runtime 1.7.0 lub nowszej. Szczegóły dostępne w referencjach producenta pod adresem https://pivotal.io/security/cve-2015-5170-5173.

Kogo dotyczy

Cloud Foundry Runtime cf-release w wersjach przed 216, UAA w wersjach przed 2.5.2 oraz Pivotal Cloud Foundry (PCF) Elastic Runtime w wersjach przed 1.7.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cloudfoundry Cf Release

    APP
    Cloudfoundry
    < 216
  • Pivotal Software Cloud Foundry Elastic Runtime

    APP
    Pivotal Software
    < 1.7.0
  • Pivotal Software Cloud Foundry Uaa

    APP
    Pivotal Software
    < 2.5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-15761CRITICAL9.9PL ✓ten sam produkt

Privilege escalation w Cloud Foundry UAA poprzez manipulację stroną zgody

CVE-2016-6658CRITICAL9.6PL ✓ten sam produkt

Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release

CVE-2015-5172CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak wygasania linków resetowania hasła

CVE-2016-6655CRITICAL9.8PL ✓ten sam produkt

Command injection w skryptach Cloud Foundry i cf-mysql-release

CVE-2016-8218CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: Podszywanie się pod użytkowników przez błąd walidacji JWT