The GemFire broker for Cloud Foundry 1.6.x before 1.6.5 and 1.7.x before 1.7.1 has multiple API endpoints which do not require authentication and could be used to gain access to the cluster managed by the broker.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPivotal Software Gemfire For Pivotal Cloud Foundry
APPPivotal Software1.7.01.6.0 – 1.6.5 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
Related vulnerabilities
CVE-2016-9885CRITICAL9.8PL ✓same product
Pivotal GemFire for PCF — nieuwierzytelniony dostęp do endpointu gfsh
CVE-2018-1273CRITICAL9.8⚠ KEVPL ✓same vendor
RCE w Spring Data Commons — podatność property bindera
CVE-2020-5415CRITICAL10.0PL ✓same vendor
Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika
CVE-2019-3793CRITICAL9.8PL ✓same vendor
Pivotal Apps Manager — przechwycenie danych uwierzytelniających przez niezaszyfrowane HTTP
CVE-2019-3773CRITICAL9.8PL ✓same vendor
XXE Injection w Spring Web Services — zdalne przetwarzanie danych XML