Cloud Foundry UAA versions prior to v73.4.0 contain a vulnerability where a malicious client possessing the 'clients.write' authority or scope can bypass the restrictions imposed on clients created via 'clients.write' and create clients with arbitrary scopes that the creator does not possess.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NPivotal Software Application Service
APPPivotal Software2.3.0 – 2.3.15 (bez)2.4.0 – 2.4.11 (bez)2.5.0 – 2.5.7 (bez)2.6.0 – 2.6.2 (bez)Pivotal Software Cloud Foundry Uaa
APPPivotal Software< 73.4.0Pivotal Software Operations Manager
APPPivotal Software2.3.0 – 2.3.22 (bez)2.4.0 – 2.4.16 (bez)2.5.0 – 2.5.10 (bez)2.6.0 – 2.6.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Powiązane podatności
CVE-2019-3793CRITICAL9.8PL ✓ten sam produkt
Pivotal Apps Manager — przechwycenie danych uwierzytelniających przez niezaszyfrowane HTTP
CVE-2018-15761CRITICAL9.9PL ✓ten sam produkt
Privilege escalation w Cloud Foundry UAA poprzez manipulację stroną zgody
CVE-2018-15762CRITICAL9.0PL ✓ten sam produkt
Pivotal Operations Manager — privilege escalation przez nieprawidłowe zarządzanie uprawnieniami
CVE-2015-5171CRITICAL9.8PL ✓ten sam produkt
Cloud Foundry: brak unieważniania sesji po zmianie hasła
CVE-2015-5172CRITICAL9.8PL ✓ten sam produkt
Cloud Foundry: brak wygasania linków resetowania hasła