Vulnerabilidad en las credenciales de client_secret en el nivel de registro DEBUG en Cloud Foundry UAA Release (CVE-2019-11293)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
06/12/2019
Última modificación:
12/12/2019
Descripción
Cloud Foundry UAA Release, versiones anteriores a v74.10.0, cuando se establece el nivel de registro DEBUG, registra las credenciales de client_secret cuando se envían como un parámetro de consulta. Un usuario malicioso autenticado remoto podría conseguir acceso a las credenciales de usuario por medio del archivo uaa.log si la autenticación es proporcionada por medio de parámetros de consulta.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cloudfoundry:cf-deployment:*:*:*:*:*:*:*:* | 12.12.0 (excluyendo) | |
| cpe:2.3:a:cloudfoundry:user_account_and_authentication:*:*:*:*:*:*:*:* | 74.10.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



