CRITICAL🇬🇧 English

CVE-2018-15759

Pivotal Cloud Foundry On Demand Services SDK — podatność na brute-force uwierzytelnienia

CVSS 9.1v3.0pub. 2018-11-19upd. 2024-11-21

Pivotal Cloud Foundry On Demand Services SDK w wersjach wcześniejszych niż 0.24 stosuje niebezpieczną metodę weryfikacji poświadczeń, co umożliwia ich odgadnięcie przez nieuprawnionego atakującego. Brak skutecznego mechanizmu ograniczającego liczbę prób logowania pozwala na przeprowadzenie ataku siłowego i uzyskanie dostępu do operacji brokera usług.

Pokaż oryginał (EN)

Pivotal Cloud Foundry On Demand Services SDK, versions prior to 0.24 contain an insecure method of verifying credentials. A remote unauthenticated malicious user may make many requests to the service broker with different credentials, allowing them to infer valid credentials and gain access to perform broker operations.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiednich mechanizmów ochrony przed wielokrotnym podawaniem nieprawidłowych poświadczeń (CWE-307 — improper restriction of excessive authentication attempts). Zdalny, nieuwierzytelniony atakujący może wysyłać dużą liczbę żądań do service brokera, za każdym razem testując inne kombinacje danych logowania. Na podstawie odpowiedzi systemu możliwe jest wnioskowanie o poprawności poszczególnych poświadczeń, co efektywnie pozwala na ich odgadnięcie.

Skutki

Atakujący, który odgadnie prawidłowe poświadczenia, uzyskuje nieautoryzowany dostęp do operacji brokera usług, co może prowadzić do nieuprawnionego odczytu oraz modyfikacji zasobów zarządzanych przez broker.

Mitygacja

Należy zaktualizować Pivotal Cloud Foundry On Demand Services SDK do wersji 0.24 lub nowszej. Szczegółowe informacje dostępne są w komunikacie bezpieczeństwa producenta pod adresem https://pivotal.io/security/cve-2018-15759.

Kogo dotyczy

Pivotal Cloud Foundry On Demand Services SDK w wersjach wcześniejszych niż 0.24 oraz powiązany Pivotal Broker API.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Pivotal Software Broker Api

    APP
    Pivotal Software
    < 3.0.2
  • Pivotal Software On Demand Services Sdk

    APP
    Pivotal Software
    < 0.24.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-1273CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Spring Data Commons — podatność property bindera

CVE-2020-5415CRITICAL10.0PL ✓ten sam vendor

Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika

CVE-2019-3793CRITICAL9.8PL ✓ten sam vendor

Pivotal Apps Manager — przechwycenie danych uwierzytelniających przez niezaszyfrowane HTTP

CVE-2019-3773CRITICAL9.8PL ✓ten sam vendor

XXE Injection w Spring Web Services — zdalne przetwarzanie danych XML

CVE-2019-3774CRITICAL9.8PL ✓ten sam vendor

XXE Injection w Pivotal Software Spring Batch — podatność krytyczna