Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cf-release y Staticfile buildpack (CVE-2017-4970)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/06/2017
Última modificación:
20/04/2025

Descripción

Se detectó un problema en cf-release versión v255 y Staticfile buildpack versiones v1.4.0 hasta v1.4.3 de Cloud Foundry Foundation. Una regresión introducida en el paquete de compilación de archivos Static hace que la configuración de Staticfile.auth sea ignorada cuando el archivo Static file no esté presente en la aplicación root. Las aplicaciones que contienen un archivo Staticfile.auth pero no un archivo Static tuvieron su identificación básica desactivada cuando un operador actualizó el paquete de compilación de archivos Static en la fundación de una de las versiones vulnerables. Tomar en cuenta que las aplicaciones de archivos Static sin un archivo Static están mal configuradas técnicamente y no se detectarán con éxito a menos que el paquete de compilación de archivos Static sea especificada explícitamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:cf-release:255:*:*:*:*:*:*:*
cpe:2.3:a:cloudfoundry:staticfile_buildpack:1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:cloudfoundry:staticfile_buildpack:1.4.1:*:*:*:*:*:*:*
cpe:2.3:a:cloudfoundry:staticfile_buildpack:1.4.2:*:*:*:*:*:*:*
cpe:2.3:a:cloudfoundry:staticfile_buildpack:1.4.3:*:*:*:*:*:*:*