Pivotal Apps Manager w określonych wersjach udostępnia usługę zaproszeń (invitation service) działającą po niezaszyfrowanym protokole HTTP. Nieuprawniony, zdalny atakujący może podsłuchać ruch sieciowy i przechwycić dane uwierzytelniające używane do wysyłania zaproszeń.
▸ Pokaż oryginał (EN)
Pivotal Apps Manager Release, versions 665.0.x prior to 665.0.28, versions 666.0.x prior to 666.0.21, versions 667.0.x prior to 667.0.7, contain an invitation service that accepts HTTP. A remote unauthenticated user could listen to network traffic and gain access to the authorization credentials used to make the invitation requests.
Usługa zaproszeń w podatnych wersjach Pivotal Apps Manager akceptuje żądania przesyłane przez HTTP zamiast HTTPS, co oznacza brak szyfrowania komunikacji. Atakujący znajdujący się w pozycji umożliwiającej nasłuchiwanie ruchu sieciowego (np. w tej samej sieci lub na ścieżce routingu) może przechwycić przesyłane w jawnym tekście dane uwierzytelniające (authorization credentials). Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a warunki sieciowe do jego przeprowadzenia są łatwe do spełnienia w środowiskach chmurowych.
Atakujący może uzyskać dane uwierzytelniające autoryzacji używane do wysyłania zaproszeń, co może prowadzić do nieautoryzowanego dostępu do środowiska Pivotal Application Service oraz potencjalnego przejęcia kont lub zasobów platformy.
Należy zaktualizować Pivotal Apps Manager do wersji 665.0.28 lub nowszej (dla gałęzi 665.0.x), 666.0.21 lub nowszej (dla gałęzi 666.0.x) albo 667.0.7 lub nowszej (dla gałęzi 667.0.x). Szczegółowe informacje dostępne pod adresem https://pivotal.io/security/cve-2019-3793.
Pivotal Apps Manager Release w wersjach: 665.0.x przed 665.0.28, 666.0.x przed 666.0.21, 667.0.x przed 667.0.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPivotal Software Application Service
APPPivotal Software665.0.0 – 665.0.28 (bez)666.0.0 – 666.0.21 (bez)667.0.0 – 667.0.7 (bez)
Powiązane podatności
Cloud Foundry UAA versions prior to v73.4.0 contain a vulnerability where a malicious client possessing the 'c...
Pivotal Application Service (PAS), versions 2.2.x prior to 2.2.12, 2.3.x prior to 2.3.7 and 2.4.x prior to 2.4...
Pivotal Apps Manager, included in Pivotal Application Service versions 2.3.x prior to 2.3.16, 2.4.x prior to 2...
RCE w Spring Data Commons — podatność property bindera
Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika