Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cloud Foundry Diego (CVE-2018-1265)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
06/06/2018
Última modificación:
17/08/2021

Descripción

Cloud Foundry Diego, en versiones anteriores a la 2.8.0, no sanea correctamente las rutas de archivo en las cabeceras de archivos tar y zip. Un atacante remoto con privilegios de administrador CF puede subir un buildpack malicioso que permitirá la toma de control total de una máquina virtual Diego Cell, así como el acceso a todas las aplicaciones que se ejecuten en esa Diego Cell.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:cf-deployment:*:*:*:*:*:*:*:* 1.37.0 (excluyendo)
cpe:2.3:a:pivotal_software:cloud_foundry_diego:*:*:*:*:*:*:*:* 2.8.0 (excluyendo)


Referencias a soluciones, herramientas e información