Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cloud Foundry (CVE-2016-0708)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
11/07/2018
Última modificación:
11/09/2018

Descripción

Las aplicaciones desplegadas en Cloud Foundry, desde la versión v166 hasta la v227, podrían ser vulnerables a una divulgación de información remota que incluye, pero no se limita a, las variables de entorno y los detalles del servicio bound. Para que las aplicaciones sean vulnerables, deben haber sido preparadas mediante la detección automática de buildpack, pasadas a través del script de detección de Java Buildpack y deben permitir que se sirva contenido estático desde dentro del artefactos desplegados. La configuración por defecto de Apache Tomcat en las versiones afectadas del Buildpack de Java para algunas aplicaciones WAR (web application archive) empaquetadas son vulnerables a este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:cf-release:*:*:*:*:*:*:*:* 166 (incluyendo) 227 (incluyendo)
cpe:2.3:a:cloudfoundry:java_buildpack:*:*:*:*:*:*:*:* 2.0 (incluyendo) 3.4 (incluyendo)


Referencias a soluciones, herramientas e información