CRITICAL🇬🇧 English

CVE-2017-4955

Pivotal PCF Elastic Runtime — dane uwierzytelniające ujawnione w logach

CVSS 9.8v3.0pub. 2017-06-13upd. 2026-05-13

W Pivotal PCF Elastic Runtime wykryto, że poświadczenia (credentials) były zapisywane w logach podczas wykonywania erranda Notifications. Ujawnienie tych danych w logach może umożliwić nieuprawniony dostęp do chronionych zasobów platformy.

Pokaż oryginał (EN)

An issue was discovered in Pivotal PCF Elastic Runtime 1.6.x versions prior to 1.6.65, 1.7.x versions prior to 1.7.48, 1.8.x versions prior to 1.8.28, and 1.9.x versions prior to 1.9.5. Several credentials were present in the logs for the Notifications errand in the PCF Elastic Runtime tile.

🤖 Analiza AI
Jak działa

Podczas uruchamiania erranda Notifications w kafelku PCF Elastic Runtime platforma rejestrowała w plikach logów wrażliwe dane uwierzytelniające (credentials). Zgodnie z klasyfikacją CWE-532 jest to przypadek niezamierzonego zapisywania informacji poufnych do logów. Każda osoba lub proces mający dostęp do logów systemu mogła odczytać te poświadczenia w postaci jawnej.

Skutki

Atakujący lub nieautoryzowany użytkownik z dostępem do logów może pozyskać dane uwierzytelniające i wykorzystać je do uzyskania nieautoryzowanego dostępu do zasobów platformy, co może prowadzić do naruszenia poufności, integralności oraz dostępności środowiska.

Mitygacja

Należy zaktualizować Pivotal PCF Elastic Runtime do wersji 1.6.65 lub nowszej (dla gałęzi 1.6.x), 1.7.48 lub nowszej (dla gałęzi 1.7.x), 1.8.28 lub nowszej (dla gałęzi 1.8.x) albo 1.9.5 lub nowszej (dla gałęzi 1.9.x). Po aktualizacji zaleca się przegląd dotychczasowych logów i rotację ewentualnie ujawnionych poświadczeń.

Kogo dotyczy

Pivotal PCF Elastic Runtime w wersjach: 1.6.x przed 1.6.65, 1.7.x przed 1.7.48, 1.8.x przed 1.8.28 oraz 1.9.x przed 1.9.5

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pivotal Software Cloud Foundry Elastic Runtime

    APP
    Pivotal Software
    1.6.01.6.11.6.101.6.111.6.121.6.131.6.141.6.151.6.161.6.171.6.181.6.191.6.21.6.201.6.21+ 85 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-6658CRITICAL9.6PL ✓ten sam produkt

Ujawnienie danych uwierzytelniających buildpack w Cloud Foundry CF-Release

CVE-2015-5172CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak wygasania linków resetowania hasła

CVE-2015-5171CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry: brak unieważniania sesji po zmianie hasła

CVE-2017-2773CRITICAL9.8PL ✓ten sam produkt

Pivotal PCF Elastic Runtime — podszywanie się pod użytkowników przez błąd walidacji JWT

CVE-2016-0761CRITICAL9.8PL ✓ten sam produkt

Podatność path traversal w Cloud Foundry Garden-Linux przy obsłudze obrazów Docker