In Cloud Foundry Foundation cf-release versions prior to v285; cf-deployment versions prior to v1.7; UAA 4.5.x versions prior to 4.5.5, 4.8.x versions prior to 4.8.3, and 4.7.x versions prior to 4.7.4; and UAA-release 45.7.x versions prior to 45.7, 52.7.x versions prior to 52.7, and 53.3.x versions prior to 53.3, the SessionID is logged in audit event logs. An attacker can use the SessionID to impersonate a logged-in user.
oryginał ENCVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HPivotal Software Cloud Foundry Cf Deployment
APPPivotal Software< 1.7Pivotal Software Cloud Foundry Cf Release
APPPivotal Software< 285Pivotal Software Cloud Foundry Uaa
APPPivotal Software4.8.0 – 4.8.3 (bez)4.5.0 – 4.5.5 (bez)4.7.0 – 4.7.4 (bez)Pivotal Software Cloud Foundry Uaa Release
APPPivotal Software45.752.753.3
Powiązane podatności
Privilege escalation w Cloud Foundry UAA poprzez manipulację stroną zgody
Cloud Foundry: brak unieważniania sesji po zmianie hasła
Cloud Foundry: brak wygasania linków resetowania hasła
Cloud Foundry UAA: privilege escalation przez mechanizm zaproszeń użytkowników
CSRF w Pivotal Cloud Foundry UAA — przejęcie uprawnień użytkownika