Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pivotal Cloud Foundry On Demand Services SDK (CVE-2018-15759)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/11/2018
Última modificación:
09/10/2019

Descripción

Pivotal Cloud Foundry On Demand Services SDK, en versiones anteriores a la 0.24 contiene un método inseguro de verificación de credenciales. Un usuario malicioso remoto no autenticado podría realizar múltiples peticiones al broker del servicio con diferentes credenciales, lo que le permite inferir credenciales válidas y obtener acceso para realizar operaciones del broker.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pivotal_software:broker_api:*:*:*:*:*:*:*:* 3.0.2 (excluyendo)
cpe:2.3:a:pivotal_software:on_demand_services_sdk:*:*:*:*:*:*:*:* 0.24.0 (excluyendo)