W Pivotal PCF Elastic Runtime wykryto, że poświadczenia (credentials) były zapisywane w logach podczas wykonywania erranda Notifications. Ujawnienie tych danych w logach może umożliwić nieuprawniony dostęp do chronionych zasobów platformy.
▸ Pokaż oryginał (EN)
An issue was discovered in Pivotal PCF Elastic Runtime 1.6.x versions prior to 1.6.65, 1.7.x versions prior to 1.7.48, 1.8.x versions prior to 1.8.28, and 1.9.x versions prior to 1.9.5. Several credentials were present in the logs for the Notifications errand in the PCF Elastic Runtime tile.
Podczas uruchamiania erranda Notifications w kafelku PCF Elastic Runtime platforma rejestrowała w plikach logów wrażliwe dane uwierzytelniające (credentials). Zgodnie z klasyfikacją CWE-532 jest to przypadek niezamierzonego zapisywania informacji poufnych do logów. Każda osoba lub proces mający dostęp do logów systemu mogła odczytać te poświadczenia w postaci jawnej.
Atakujący lub nieautoryzowany użytkownik z dostępem do logów może pozyskać dane uwierzytelniające i wykorzystać je do uzyskania nieautoryzowanego dostępu do zasobów platformy, co może prowadzić do naruszenia poufności, integralności oraz dostępności środowiska.
Należy zaktualizować Pivotal PCF Elastic Runtime do wersji 1.6.65 lub nowszej (dla gałęzi 1.6.x), 1.7.48 lub nowszej (dla gałęzi 1.7.x), 1.8.28 lub nowszej (dla gałęzi 1.8.x) albo 1.9.5 lub nowszej (dla gałęzi 1.9.x). Po aktualizacji zaleca się przegląd dotychczasowych logów i rotację ewentualnie ujawnionych poświadczeń.
Pivotal PCF Elastic Runtime w wersjach: 1.6.x przed 1.6.65, 1.7.x przed 1.7.48, 1.8.x przed 1.8.28 oraz 1.9.x przed 1.9.5
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPivotal Software Cloud Foundry Elastic Runtime
APPPivotal Software1.6.01.6.11.6.101.6.111.6.121.6.131.6.141.6.151.6.161.6.171.6.181.6.191.6.21.6.201.6.21+ 85 więcej
Powiązane podatności
Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release
Cloud Foundry: brak wygasania linków resetowania hasła
Cloud Foundry: brak unieważniania sesji po zmianie hasła
Pivotal PCF Elastic Runtime — podszywanie się pod użytkowników przez błąd walidacji JWT
Podatność path traversal w Cloud Foundry Garden-Linux przy obsłudze obrazów Docker