The Pivotal Ops Manager, 2.2.x versions prior to 2.2.23, 2.3.x versions prior to 2.3.16, 2.4.x versions prior to 2.4.11, and 2.5.x versions prior to 2.5.3, contain configuration that circumvents refresh token expiration. A remote authenticated user can gain access to a browser session that was supposed to have expired, and access Ops Manager resources.
CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:NPivotal Software Operations Manager
APPPivotal Software2.2.0 – 2.2.23 (excl.)2.3.0 – 2.3.16 (excl.)2.4.0 – 2.4.11 (excl.)2.5.0 – 2.5.3 (excl.)
Related vulnerabilities
Pivotal Operations Manager — privilege escalation przez nieprawidłowe zarządzanie uprawnieniami
Nieprawidłowa konfiguracja dostępu SSH w Pivotal Cloud Foundry Ops Manager
Pivotal PCF Ops Manager — wspólny klucz szyfrowania sesji umożliwia Auth Bypass
Cloud Foundry UAA versions prior to v73.4.0 contain a vulnerability where a malicious client possessing the 'c...
Pivotal Operations Manager, 2.1.x versions prior to 2.1.20, 2.2.x versions prior to 2.2.16, 2.3.x versions pri...