CRITICAL🇬🇧 English

CVE-2016-6655

Command injection w skryptach Cloud Foundry i cf-mysql-release

CVSS 9.8v3.0pub. 2017-06-13upd. 2026-05-13

W komponentach Cloud Foundry Foundation wykryto podatność typu command injection w powszechnie używanym skrypcie. Atakujący może bez uwierzytelnienia zdalnie wykonać dowolne polecenia na serwerach z zainstalowaną platformą Cloud Foundry.

Pokaż oryginał (EN)

An issue was discovered in Cloud Foundry Foundation Cloud Foundry release versions prior to v245 and cf-mysql-release versions prior to v31. A command injection vulnerability was discovered in a common script used by many Cloud Foundry components. A malicious user may exploit numerous vectors to execute arbitrary commands on servers running Cloud Foundry.

🤖 Analiza AI
Jak działa

Podatność (CWE-77) wynika z niewystarczającej walidacji danych wejściowych w skrypcie współdzielonym przez wiele komponentów platformy Cloud Foundry. Złośliwy użytkownik może dostarczyć specjalnie spreparowane dane, które zostaną zinterpretowane jako polecenia systemowe i wykonane przez serwer. Luka jest dostępna przez wiele różnych wektorów ataku, co znacząco zwiększa powierzchnię ekspozycji.

Skutki

Atakujący może wykonać dowolne polecenia na serwerach uruchamiających Cloud Foundry, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności usług.

Mitygacja

Należy zaktualizować Cloud Foundry release do wersji v245 lub nowszej oraz cf-mysql-release do wersji v31 lub nowszej, zgodnie z zaleceniami producenta dostępnymi pod adresem https://www.cloudfoundry.org/cve-2016-6655/.

Kogo dotyczy

Cloud Foundry release w wersjach wcześniejszych niż v245 oraz cf-mysql-release w wersjach wcześniejszych niż v31.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cloudfoundry Cf MySQL Release

    APP
    Cloudfoundry
    ≤ 30
  • Cloudfoundry Cf Release

    APP
    Cloudfoundry
    ≤ 244
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-6658CRITICAL9.6PL ✓ten sam produkt

Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release

CVE-2015-5172CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak wygasania linków resetowania hasła

CVE-2015-5171CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak unieważniania sesji po zmianie hasła

CVE-2016-8218CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: Podszywanie się pod użytkowników przez błąd walidacji JWT

CVE-2017-4992CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry UAA: privilege escalation przez mechanizm zaproszeń użytkowników