Cloud Foundry cf-deployment w wersjach wcześniejszych niż 7.9.0 używa niezabezpieczonego protokołu do pobierania zależności podczas budowania komponentów Java. Atakujący może przejąć wpis DNS dla pobieranej zależności i wstrzyknąć złośliwy kod do budowanego komponentu.
▸ Pokaż oryginał (EN)
Cloud Foundry cf-deployment, versions prior to 7.9.0, contain java components that are using an insecure protocol to fetch dependencies when building. A remote unauthenticated malicious attacker could hijack the DNS entry for the dependency, and inject malicious code into the component.
Komponenty Java w cf-deployment pobierają zależności z zewnętrznych źródeł z użyciem niezaszyfrowanego protokołu (CWE-319 — przesyłanie wrażliwych danych w postaci jawnej). Brak weryfikacji integralności pobieranych zasobów (CWE-494 — pobieranie kodu bez weryfikacji integralności) umożliwia atakującemu przeprowadzenie ataku DNS hijacking. Po przejęciu wpisu DNS atakujący podstawia własny serwer i dostarcza złośliwy payload zamiast legalnej zależności, który zostaje włączony do budowanego komponentu.
Nieuwierzytelniony zdalny atakujący może wstrzyknąć dowolny złośliwy kod do komponentów Java budowanych w ramach cf-deployment, co może prowadzić do pełnego przejęcia środowiska i naruszenia poufności, integralności oraz dostępności systemu.
Należy zaktualizować Cloud Foundry cf-deployment do wersji 7.9.0 lub nowszej. Szczegółowe informacje dotyczące patchy dla powiązanych komponentów (Credhub, UAA Release) dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem https://www.cloudfoundry.org/blog/cve-2019-3801.
Cloud Foundry cf-deployment w wersjach wcześniejszych niż 7.9.0; podatność dotyczy także komponentów Cloudfoundry Credhub oraz Cloudfoundry UAA Release wskazanych w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCloudfoundry Cf Deployment
APPCloudfoundry< 7.9.0Cloudfoundry Credhub
APPCloudfoundry1.9 – 1.9.10 (bez)2.1 – 2.1.3 (bez)Cloudfoundry Uaa Release
APPCloudfoundry< 64.0
Powiązane podatności
Cloudfoundry Diego — pominięcie uwierzytelniania mTLS przez niezabezpieczony port
Cloud foundry instances having CAPI version between 1.140 and 1.152.0 along with loggregator-agent v7+ may ove...
Cloud Controller versions prior to 1.118.0 are vulnerable to unauthenticated denial of Service(DoS) vulnerabil...
In UAA versions prior to 75.3.0, sensitive information like relaying secret of the provider was revealed in re...
CAPI (Cloud Controller) versions prior to 1.101.0 are vulnerable to a denial-of-service attack in which an una...