CRITICAL🇬🇧 English

CVE-2016-0761

Podatność path traversal w Cloud Foundry Garden-Linux przy obsłudze obrazów Docker

CVSS 9.8v3.1pub. 2017-05-25upd. 2026-05-13

Cloud Foundry Garden-Linux oraz Elastic Runtime zawierają lukę w zarządzaniu plikami kontenerów podczas przygotowywania obrazów Docker. Podatność umożliwia atakującemu usuwanie, uszkadzanie lub nadpisywanie plików i katalogów na hoście, w tym systemów plików innych kontenerów.

Pokaż oryginał (EN)

Cloud Foundry Garden-Linux versions prior to v0.333.0 and Elastic Runtime 1.6.x version prior to 1.6.17 contain a flaw in managing container files during Docker image preparation that could be used to delete, corrupt or overwrite host files and directories, including other container filesystems on the host.

🤖 Analiza AI
Jak działa

Błąd tkwi w mechanizmie zarządzania plikami kontenerów podczas przygotowywania obrazu Docker. Nieprawidłowa obsługa ścieżek plików pozwala na wyjście poza granice przeznaczonego systemu plików kontenera (analogicznie do path traversal). W rezultacie operacje na plikach mogą być skierowane na zasoby systemu hosta lub innych kontenerów współdzielących ten sam host.

Skutki

Atakujący może usunąć, uszkodzić lub nadpisać pliki i katalogi na hoście, w tym systemy plików pozostałych kontenerów, co może prowadzić do utraty danych, zakłócenia działania usług lub przejęcia kontroli nad hostem.

Mitygacja

Należy zaktualizować Cloud Foundry Garden-Linux do wersji v0.333.0 lub nowszej oraz Pivotal Cloud Foundry Elastic Runtime do wersji 1.6.17 lub nowszej. Szczegółowe informacje dostępne są w biuletynie producenta pod adresem https://pivotal.io/security/cve-2016-0761.

Kogo dotyczy

Cloud Foundry Garden-Linux w wersjach wcześniejszych niż v0.333.0 oraz Pivotal Cloud Foundry Elastic Runtime w wersjach 1.6.x wcześniejszych niż 1.6.17.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cloudfoundry Garden Linux

    APP
    Cloudfoundry
    ≤ 0.332.0
  • Pivotal Software Cloud Foundry Elastic Runtime

    APP
    Pivotal Software
    1.6.01.6.11.6.101.6.111.6.121.6.131.6.141.6.151.6.161.6.21.6.31.6.41.6.51.6.61.6.7+ 2 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2016-6658CRITICAL9.6PL ✓ten sam produkt

Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release

CVE-2015-5172CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak wygasania linków resetowania hasła

CVE-2015-5171CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak unieważniania sesji po zmianie hasła

CVE-2017-2773CRITICAL9.8PL ✓ten sam produkt

Pivotal PCF Elastic Runtime — podszywanie się pod użytkowników przez błąd walidacji JWT

CVE-2017-4955CRITICAL9.8PL ✓ten sam produkt

Pivotal PCF Elastic Runtime — dane uwierzytelniające ujawnione w logach