CRITICAL🇬🇧 English

CVE-2022-31733

Cloudfoundry Diego — pominięcie uwierzytelniania mTLS przez niezabezpieczony port

CVSS 9.1v3.1pub. 2023-02-03upd. 2025-03-25

Podatność w Cloudfoundry Diego i CF Deployment umożliwia atakującemu dostęp do aplikacji chronionych przez mTLS bez przedstawienia certyfikatu klienta. Jest to krytyczna luka, ponieważ skutecznie obchodzi mechanizm weryfikacji tożsamości oparty na wzajemnym TLS (mTLS).

Pokaż oryginał (EN)

Starting with diego-release 2.55.0 and up to 2.69.0, and starting with CF Deployment 17.1 and up to 23.2.0, apps are accessible via another port on diego cells, allowing application ingress without a client certificate. If mTLS route integrity is enabled AND unproxied ports are turned off, then an attacker could connect to an application that should be only reachable via mTLS, without presenting a client certificate.

🤖 Analiza AI
Jak działa

W wersjach od diego-release 2.55.0 do 2.69.0 oraz CF Deployment od 17.1 do 23.2.0 aplikacje są dostępne przez dodatkowy, niezabezpieczony port na węzłach diego (diego cells). Gdy jednocześnie włączona jest opcja integralności tras mTLS oraz wyłączone są porty bez proxy, atakujący może połączyć się z aplikacją przez ten niezabezpieczony port z pominięciem wymogu certyfikatu klienta. Luka wynika z nieprawidłowej walidacji certyfikatów (CWE-295) — aplikacja powinna być dostępna wyłącznie poprzez mTLS, lecz alternatywny port pozwala ominąć tę kontrolę.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do aplikacji przeznaczonych wyłącznie dla uwierzytelnionych klientów mTLS, co prowadzi do naruszenia poufności i integralności danych przetwarzanych przez te aplikacje.

Mitygacja

Należy zaktualizować diego-release do wersji powyżej 2.69.0 oraz CF Deployment do wersji powyżej 23.2.0. Szczegółowe informacje i patche dostępne są w referencjach producenta pod adresem https://www.cloudfoundry.org/blog/cve-2022-31733-unsecured-application-port

Kogo dotyczy

Cloudfoundry diego-release w wersjach od 2.55.0 do 2.69.0 oraz Cloudfoundry CF Deployment w wersjach od 17.1 do 23.2.0; podatność jest aktywna wyłącznie gdy włączona jest integracja tras mTLS oraz wyłączone są porty bez proxy

Uwagi

Podatność jest aktywna wyłącznie przy określonej konfiguracji: mTLS route integrity musi być włączone, a unproxied ports wyłączone. Środowiska niespełniające obu tych warunków jednocześnie nie są narażone na to zagrożenie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Cloudfoundry Cf Deployment

    APP
    Cloudfoundry
    17.1 – 23.2.0
  • Cloudfoundry Diego

    APP
    Cloudfoundry
    2.55.0 – 2.69.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-3801CRITICAL9.8PL ✓ten sam produkt

Cloud Foundry cf-deployment: wstrzyknięcie kodu przez niezaszyfrowany protokół pobierania zależności

CVE-2023-20881HIGH8.1ten sam produkt

Cloud foundry instances having CAPI version between 1.140 and 1.152.0 along with loggregator-agent v7+ may ove...

CVE-2021-22101HIGH7.5ten sam produkt

Cloud Controller versions prior to 1.118.0 are vulnerable to unauthenticated denial of Service(DoS) vulnerabil...

CVE-2021-22001HIGH7.5ten sam produkt

In UAA versions prior to 75.3.0, sensitive information like relaying secret of the provider was revealed in re...

CVE-2020-5423HIGH7.5ten sam produkt

CAPI (Cloud Controller) versions prior to 1.101.0 are vulnerable to a denial-of-service attack in which an una...