CRITICAL🇬🇧 English

CVE-2016-6658

Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release

CVSS 9.6v3.0pub. 2018-03-29upd. 2024-11-21

Podatność w CF-Release przed wersją 245 umożliwia operatorowi z uprzywilejowanym dostępem do bazy danych Cloud Controller odczytanie niezaszyfrowanych danych uwierzytelniających zapisanych w adresach URL buildpacków. Zagrożenie dotyczy scenariuszy, w których użytkownicy umieścili dane logowania (np. login i hasło GitHub) bezpośrednio w URL prowadzącym do prywatnego repozytorium buildpacka.

Pokaż oryginał (EN)

Applications in cf-release before 245 can be configured and pushed with a user-provided custom buildpack using a URL pointing to the buildpack. Although it is not recommended, a user can specify a credential in the URL (basic auth or OAuth) to access the buildpack through the CLI. For example, the user could include a GitHub username and password in the URL to access a private repo. Because the URL to access the buildpack is stored unencrypted, an operator with privileged access to the Cloud Controller database could view these credentials.

🤖 Analiza AI
Jak działa

Podczas wdrażania aplikacji użytkownik może wskazać własny buildpack za pomocą adresu URL, opcjonalnie zawierającego dane uwierzytelniające w formacie basic auth lub OAuth (np. https://user:password@github.com/...). Platforma przechowuje ten adres URL w bazie danych Cloud Controller w postaci niezaszyfrowanej. Operator posiadający uprzywilejowany dostęp do tej bazy danych może odczytać osadzone w URL dane uwierzytelniające w sposób jawny, bez potrzeby łamania szyfrowania.

Skutki

Atakujący z uprzywilejowanym dostępem do bazy danych Cloud Controller może uzyskać dane uwierzytelniające użytkowników (np. hasła lub tokeny OAuth) do zewnętrznych repozytoriów kodu, co może prowadzić do nieuprawnionego dostępu do tych zasobów.

Mitygacja

Należy zaktualizować CF-Release do wersji 245 lub nowszej. Dodatkowo zaleca się unikanie umieszczania danych uwierzytelniających bezpośrednio w adresach URL buildpacków. Szczegółowe informacje o dostępnych patchach dostępne są pod adresem https://pivotal.io/security/cve-2016-6658

Kogo dotyczy

Cloudfoundry CF-Release w wersjach przed 245; Pivotal Software Cloud Foundry Elastic Runtime — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Cloudfoundry Cf Release

    APP
    Cloudfoundry
    < 245
  • Pivotal Software Cloud Foundry Elastic Runtime

    APP
    Pivotal Software
    < 1.6.491.7.0 – 1.7.31 (bez)1.8.0 – 1.8.11 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2015-5171CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak unieważniania sesji po zmianie hasła

CVE-2015-5172CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak wygasania linków resetowania hasła

CVE-2016-8218CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: Podszywanie się pod użytkowników przez błąd walidacji JWT

CVE-2016-6655CRITICAL9.8PL ✓ten sam produkt

Command injection w skryptach Cloud Foundry i cf-mysql-release

CVE-2017-2773CRITICAL9.8PL ✓ten sam produkt

Pivotal PCF Elastic Runtime — podszywanie się pod użytkowników przez błąd walidacji JWT