Vulnerabilidad en Cloud Foundry BOSH (CVE-2018-11083)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/10/2018
Última modificación:
17/01/2020
Descripción
Cloud Foundry BOSH, en versiones v264 anteriores a la v264.14.0, versiones v265 anteriores a la v265.7.0, versiones v266 anteriores a la v266.8.0 y versiones v267 anteriores a la v267.2.0, permiten que los tokens de actualización sean tokens de acceso al emplear UAA para la autenticación. Un atacante remoto con un token de actualización de administrador dado por UAA puede emplearse para acceder a los recursos BOSH sin obtener un token de acceso, incluso aunque su usuario ya no tenga acceso a esos recursos.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cloud_foundry:bosh:*:*:*:*:*:*:*:* | 264.1 (incluyendo) | 264.14.0 (excluyendo) |
cpe:2.3:a:cloud_foundry:bosh:*:*:*:*:*:*:*:* | 265.1.0 (incluyendo) | 265.7.0 (excluyendo) |
cpe:2.3:a:cloud_foundry:bosh:*:*:*:*:*:*:*:* | 266.2.0 (incluyendo) | 266.8.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página