Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Cloud Foundry Foundation (CVE-2017-8031)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/11/2017
Última modificación:
20/04/2025

Descripción

Se ha descubierto un problema en Cloud Foundry Foundation cf-release (todas las versiones anteriores a v279) y UAA (versiones 30.x anteriores a la 30.6; versiones 45.x anteriores a la 45.4 y versiones 52.x anteriores a la 52.1). En algunos casos, UAA permite que un usuario autenticado para un cliente particular revoque tokens de cliente para otros usuarios en el mismo cliente. Esto solo ocurre si el cliente está usando tokens opacos o tokens JWT validados empleando el extremo check_token. Un actor malicioso podría provocar una denegación de servicio (DoS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:cf-release:*:*:*:*:*:*:*:* 278 (incluyendo)
cpe:2.3:a:cloudfoundry:uaa-release:*:*:*:*:*:*:*:* 30 (incluyendo) 30.6 (excluyendo)
cpe:2.3:a:cloudfoundry:uaa-release:*:*:*:*:*:*:*:* 45 (incluyendo) 45.4 (excluyendo)
cpe:2.3:a:cloudfoundry:uaa-release:52:*:*:*:*:*:*:*