CRITICAL🇬🇧 English

CVE-2019-3801

Cloud Foundry cf-deployment: wstrzyknięcie kodu przez niezaszyfrowany protokół pobierania zależności

CVSS 9.8v3.1pub. 2019-04-25upd. 2024-11-21

Cloud Foundry cf-deployment w wersjach wcześniejszych niż 7.9.0 używa niezabezpieczonego protokołu do pobierania zależności podczas budowania komponentów Java. Atakujący może przejąć wpis DNS dla pobieranej zależności i wstrzyknąć złośliwy kod do budowanego komponentu.

Pokaż oryginał (EN)

Cloud Foundry cf-deployment, versions prior to 7.9.0, contain java components that are using an insecure protocol to fetch dependencies when building. A remote unauthenticated malicious attacker could hijack the DNS entry for the dependency, and inject malicious code into the component.

🤖 Analiza AI
Jak działa

Komponenty Java w cf-deployment pobierają zależności z zewnętrznych źródeł z użyciem niezaszyfrowanego protokołu (CWE-319 — przesyłanie wrażliwych danych w postaci jawnej). Brak weryfikacji integralności pobieranych zasobów (CWE-494 — pobieranie kodu bez weryfikacji integralności) umożliwia atakującemu przeprowadzenie ataku DNS hijacking. Po przejęciu wpisu DNS atakujący podstawia własny serwer i dostarcza złośliwy payload zamiast legalnej zależności, który zostaje włączony do budowanego komponentu.

Skutki

Nieuwierzytelniony zdalny atakujący może wstrzyknąć dowolny złośliwy kod do komponentów Java budowanych w ramach cf-deployment, co może prowadzić do pełnego przejęcia środowiska i naruszenia poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaktualizować Cloud Foundry cf-deployment do wersji 7.9.0 lub nowszej. Szczegółowe informacje dotyczące patchy dla powiązanych komponentów (Credhub, UAA Release) dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem https://www.cloudfoundry.org/blog/cve-2019-3801.

Kogo dotyczy

Cloud Foundry cf-deployment w wersjach wcześniejszych niż 7.9.0; podatność dotyczy także komponentów Cloudfoundry Credhub oraz Cloudfoundry UAA Release wskazanych w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cloudfoundry Cf Deployment

    APP
    Cloudfoundry
    < 7.9.0
  • Cloudfoundry Credhub

    APP
    Cloudfoundry
    1.9 – 1.9.10 (bez)2.1 – 2.1.3 (bez)
  • Cloudfoundry Uaa Release

    APP
    Cloudfoundry
    < 64.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-31733CRITICAL9.1PL ✓ten sam produkt

Cloudfoundry Diego — pominięcie uwierzytelniania mTLS przez niezabezpieczony port

CVE-2023-20881HIGH8.1ten sam produkt

Cloud foundry instances having CAPI version between 1.140 and 1.152.0 along with loggregator-agent v7+ may ove...

CVE-2021-22101HIGH7.5ten sam produkt

Cloud Controller versions prior to 1.118.0 are vulnerable to unauthenticated denial of Service(DoS) vulnerabil...

CVE-2021-22001HIGH7.5ten sam produkt

In UAA versions prior to 75.3.0, sensitive information like relaying secret of the provider was revealed in re...

CVE-2020-5423HIGH7.5ten sam produkt

CAPI (Cloud Controller) versions prior to 1.101.0 are vulnerable to a denial-of-service attack in which an una...