Wiele podatności typu cross-site request forgery (CSRF) w Pivotal Cloud Foundry oraz powiązanych komponentach (UAA, UAA BOSH, Elastic Runtime, Ops Manager) umożliwia zdalnym atakującym przejęcie sesji uwierzytelnionych użytkowników. Ze względu na krytyczny wynik CVSS 9.6 i brak wymaganej autoryzacji po stronie atakującego, zagrożenie jest poważne.
▸ Pokaż oryginał (EN)
Multiple cross-site request forgery (CSRF) vulnerabilities in Pivotal Cloud Foundry (PCF) before 242; UAA 2.x before 2.7.4.7, 3.x before 3.3.0.5, and 3.4.x before 3.4.4; UAA BOSH before 11.5 and 12.x before 12.5; Elastic Runtime before 1.6.40, 1.7.x before 1.7.21, and 1.8.x before 1.8.2; and Ops Manager 1.7.x before 1.7.13 and 1.8.x before 1.8.1 allow remote attackers to hijack the authentication of unspecified victims for requests that approve or deny a scope via a profile or authorize approval page.
Podatność polega na braku odpowiedniej weryfikacji żądań CSRF na stronach zatwierdzania lub odmawiania zakresów uprawnień (scope) w procesie autoryzacji OAuth — konkretnie na stronach profilu oraz zatwierdzania autoryzacji (authorize approval page). Atakujący może skłonić zalogowanego użytkownika do nieświadomego kliknięcia spreparowanego łącza lub załadowania strony zawierającej złośliwe żądanie HTTP. W rezultacie przeglądarka ofiary wysyła do serwera autoryzacyjnego UAA żądanie zatwierdzenia lub odrzucenia zakresu uprawnień bez wiedzy użytkownika.
Atakujący może w imieniu ofiary zatwierdzić lub odrzucić zakresy uprawnień OAuth, co może skutkować nieautoryzowanym przyznaniem dostępu do zasobów chronionych przez Cloud Foundry, a w konsekwencji naruszeniem poufności, integralności i dostępności danych.
Należy zaktualizować komponenty do wersji eliminujących podatność: PCF do 242 lub nowszej, UAA do 2.7.4.7 / 3.3.0.5 / 3.4.4 lub nowszych, UAA BOSH do 11.5 / 12.5 lub nowszych, Elastic Runtime do 1.6.40 / 1.7.21 / 1.8.2 lub nowszych, Ops Manager do 1.7.13 / 1.8.1 lub nowszych. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa producenta: https://pivotal.io/security/cve-2016-6637
Pivotal Cloud Foundry (PCF) przed wersją 242; UAA 2.x przed 2.7.4.7, 3.x przed 3.3.0.5, 3.4.x przed 3.4.4; UAA BOSH przed 11.5 oraz 12.x przed 12.5; Elastic Runtime przed 1.6.40, 1.7.x przed 1.7.21, 1.8.x przed 1.8.2; Ops Manager 1.7.x przed 1.7.13 oraz 1.8.x przed 1.8.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HCloudfoundry Cloud Foundry Uaa Bosh
APPCloudfoundry≤ 15.0Pivotal Software Cloud Foundry
APPPivotal Software≤ 241Pivotal Software Cloud Foundry Elastic Runtime
APPPivotal Software1.6.01.6.11.6.101.6.111.6.121.6.131.6.141.6.151.6.171.6.181.6.191.6.21.6.201.6.211.6.22+ 45 więcejPivotal Software Cloud Foundry Ops Manager
APPPivotal Software1.7.01.7.11.7.101.7.111.7.121.7.21.7.31.7.41.7.51.7.61.7.71.7.81.7.91.8.0Pivotal Software Cloud Foundry Uaa
APPPivotal Software2.3.02.3.12.4.02.5.12.6.12.7.0.22.7.0.32.7.12.7.22.7.32.7.4.63.0.03.0.13.1.03.2.0+ 6 więcej
Powiązane podatności
Privilege escalation w Cloud Foundry UAA poprzez manipulację stroną zgody
Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release
Cloud Foundry: brak wygasania linków resetowania hasła
Cloud Foundry: brak unieważniania sesji po zmianie hasła
Pivotal PCF Elastic Runtime — podszywanie się pod użytkowników przez błąd walidacji JWT