Podatność w CF-Release przed wersją 245 umożliwia operatorowi z uprzywilejowanym dostępem do bazy danych Cloud Controller odczytanie niezaszyfrowanych danych uwierzytelniających zapisanych w adresach URL buildpacków. Zagrożenie dotyczy scenariuszy, w których użytkownicy umieścili dane logowania (np. login i hasło GitHub) bezpośrednio w URL prowadzącym do prywatnego repozytorium buildpacka.
▸ Pokaż oryginał (EN)
Applications in cf-release before 245 can be configured and pushed with a user-provided custom buildpack using a URL pointing to the buildpack. Although it is not recommended, a user can specify a credential in the URL (basic auth or OAuth) to access the buildpack through the CLI. For example, the user could include a GitHub username and password in the URL to access a private repo. Because the URL to access the buildpack is stored unencrypted, an operator with privileged access to the Cloud Controller database could view these credentials.
Podczas wdrażania aplikacji użytkownik może wskazać własny buildpack za pomocą adresu URL, opcjonalnie zawierającego dane uwierzytelniające w formacie basic auth lub OAuth (np. https://user:password@github.com/...). Platforma przechowuje ten adres URL w bazie danych Cloud Controller w postaci niezaszyfrowanej. Operator posiadający uprzywilejowany dostęp do tej bazy danych może odczytać osadzone w URL dane uwierzytelniające w sposób jawny, bez potrzeby łamania szyfrowania.
Atakujący z uprzywilejowanym dostępem do bazy danych Cloud Controller może uzyskać dane uwierzytelniające użytkowników (np. hasła lub tokeny OAuth) do zewnętrznych repozytoriów kodu, co może prowadzić do nieuprawnionego dostępu do tych zasobów.
Należy zaktualizować CF-Release do wersji 245 lub nowszej. Dodatkowo zaleca się unikanie umieszczania danych uwierzytelniających bezpośrednio w adresach URL buildpacków. Szczegółowe informacje o dostępnych patchach dostępne są pod adresem https://pivotal.io/security/cve-2016-6658
Cloudfoundry CF-Release w wersjach przed 245; Pivotal Software Cloud Foundry Elastic Runtime — wersje wskazane w referencjach producenta
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NCloudfoundry Cf Release
APPCloudfoundry< 245Pivotal Software Cloud Foundry Elastic Runtime
APPPivotal Software< 1.6.491.7.0 – 1.7.31 (bez)1.8.0 – 1.8.11 (bez)
Powiązane podatności
Cloud Foundry: brak unieważniania sesji po zmianie hasła
Cloud Foundry: brak wygasania linków resetowania hasła
Cloud Foundry: Podszywanie się pod użytkowników przez błąd walidacji JWT
Command injection w skryptach Cloud Foundry i cf-mysql-release
Pivotal PCF Elastic Runtime — podszywanie się pod użytkowników przez błąd walidacji JWT