W komponentach Cloud Foundry Foundation wykryto podatność typu command injection w powszechnie używanym skrypcie. Atakujący może bez uwierzytelnienia zdalnie wykonać dowolne polecenia na serwerach z zainstalowaną platformą Cloud Foundry.
▸ Pokaż oryginał (EN)
An issue was discovered in Cloud Foundry Foundation Cloud Foundry release versions prior to v245 and cf-mysql-release versions prior to v31. A command injection vulnerability was discovered in a common script used by many Cloud Foundry components. A malicious user may exploit numerous vectors to execute arbitrary commands on servers running Cloud Foundry.
Podatność (CWE-77) wynika z niewystarczającej walidacji danych wejściowych w skrypcie współdzielonym przez wiele komponentów platformy Cloud Foundry. Złośliwy użytkownik może dostarczyć specjalnie spreparowane dane, które zostaną zinterpretowane jako polecenia systemowe i wykonane przez serwer. Luka jest dostępna przez wiele różnych wektorów ataku, co znacząco zwiększa powierzchnię ekspozycji.
Atakujący może wykonać dowolne polecenia na serwerach uruchamiających Cloud Foundry, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności usług.
Należy zaktualizować Cloud Foundry release do wersji v245 lub nowszej oraz cf-mysql-release do wersji v31 lub nowszej, zgodnie z zaleceniami producenta dostępnymi pod adresem https://www.cloudfoundry.org/cve-2016-6655/.
Cloud Foundry release w wersjach wcześniejszych niż v245 oraz cf-mysql-release w wersjach wcześniejszych niż v31.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCloudfoundry Cf MySQL Release
APPCloudfoundry≤ 30Cloudfoundry Cf Release
APPCloudfoundry≤ 244
Powiązane podatności
Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release
Cloud Foundry: brak wygasania linków resetowania hasła
Cloud Foundry: brak unieważniania sesji po zmianie hasła
Cloud Foundry: Podszywanie się pod użytkowników przez błąd walidacji JWT
Cloud Foundry UAA: privilege escalation przez mechanizm zaproszeń użytkowników