Cloud Foundry Foundation UAA, versions 4.12.X and 4.13.X, introduced a feature which could allow privilege escalation across identity zones for clients performing offline validation. A zone administrator could configure their zone to issue tokens which impersonate another zone, granting up to admin privileges in the impersonated zone for clients performing offline token validation.
oryginał ENCVSS Vector
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HCloudfoundry Cf Deployment
APPCloudfoundry1.27.0 – 1.31.0Pivotal Software Cloud Foundry Uaa
APPPivotal Software4.12.04.12.14.12.24.13.04.13.14.13.24.13.34.13.4Pivotal Software Cloud Foundry Uaa Release
APPPivotal Software5757.158
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
Powiązane podatności
CVE-2022-31733CRITICAL9.1PL ✓ten sam produkt
Cloudfoundry Diego — pominięcie uwierzytelniania mTLS przez niezabezpieczony port
CVE-2019-3801CRITICAL9.8PL ✓ten sam produkt
Cloud Foundry cf-deployment: wstrzyknięcie kodu przez niezaszyfrowany protokół pobierania zależności
CVE-2018-15761CRITICAL9.9PL ✓ten sam produkt
Privilege escalation w Cloud Foundry UAA poprzez manipulację stroną zgody
CVE-2015-5171CRITICAL9.8PL ✓ten sam produkt
Cloud Foundry: brak unieważniania sesji po zmianie hasła
CVE-2015-5172CRITICAL9.8PL ✓ten sam produkt
Cloud Foundry: brak wygasania linków resetowania hasła