Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Los Tokens Web JSON (JWTs) de la UAA en el controlador y el enrutador de nube en Cloud Foundry (CVE-2017-8034)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/07/2017
Última modificación:
20/04/2025

Descripción

El controlador y el enrutador de nube en Cloud Foundry (publicación de CAPI versiones de capi anteriores a v1.32.0, publicación de enrutamiento versión anterior a v0.159.0, publicación de CF versión anterior a v267), no comprueban el emisor en los Tokens Web JSON (JWTs) de la UAA. Con determinadas configuraciones UAA multizona, los administradores de zona pueden escalar sus privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:capi-release:*:*:*:*:*:*:*:* 1.31.0 (incluyendo)
cpe:2.3:a:cloudfoundry:cf-release:*:*:*:*:*:*:*:* 266 (incluyendo)
cpe:2.3:a:cloudfoundry:routing-release:*:*:*:*:*:*:*:* 0.158.0 (incluyendo)