Pivotal Cloud Foundry On Demand Services SDK w wersjach wcześniejszych niż 0.24 stosuje niebezpieczną metodę weryfikacji poświadczeń, co umożliwia ich odgadnięcie przez nieuprawnionego atakującego. Brak skutecznego mechanizmu ograniczającego liczbę prób logowania pozwala na przeprowadzenie ataku siłowego i uzyskanie dostępu do operacji brokera usług.
▸ Pokaż oryginał (EN)
Pivotal Cloud Foundry On Demand Services SDK, versions prior to 0.24 contain an insecure method of verifying credentials. A remote unauthenticated malicious user may make many requests to the service broker with different credentials, allowing them to infer valid credentials and gain access to perform broker operations.
Podatność wynika z braku odpowiednich mechanizmów ochrony przed wielokrotnym podawaniem nieprawidłowych poświadczeń (CWE-307 — improper restriction of excessive authentication attempts). Zdalny, nieuwierzytelniony atakujący może wysyłać dużą liczbę żądań do service brokera, za każdym razem testując inne kombinacje danych logowania. Na podstawie odpowiedzi systemu możliwe jest wnioskowanie o poprawności poszczególnych poświadczeń, co efektywnie pozwala na ich odgadnięcie.
Atakujący, który odgadnie prawidłowe poświadczenia, uzyskuje nieautoryzowany dostęp do operacji brokera usług, co może prowadzić do nieuprawnionego odczytu oraz modyfikacji zasobów zarządzanych przez broker.
Należy zaktualizować Pivotal Cloud Foundry On Demand Services SDK do wersji 0.24 lub nowszej. Szczegółowe informacje dostępne są w komunikacie bezpieczeństwa producenta pod adresem https://pivotal.io/security/cve-2018-15759.
Pivotal Cloud Foundry On Demand Services SDK w wersjach wcześniejszych niż 0.24 oraz powiązany Pivotal Broker API.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NPivotal Software Broker Api
APPPivotal Software< 3.0.2Pivotal Software On Demand Services Sdk
APPPivotal Software< 0.24.0
Powiązane podatności
RCE w Spring Data Commons — podatność property bindera
Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika
Pivotal Apps Manager — przechwycenie danych uwierzytelniających przez niezaszyfrowane HTTP
XXE Injection w Spring Web Services — zdalne przetwarzanie danych XML
XXE Injection w Pivotal Software Spring Batch — podatność krytyczna