Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las credenciales de client_secret en el nivel de registro DEBUG en Cloud Foundry UAA Release (CVE-2019-11293)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
06/12/2019
Última modificación:
12/12/2019

Descripción

Cloud Foundry UAA Release, versiones anteriores a v74.10.0, cuando se establece el nivel de registro DEBUG, registra las credenciales de client_secret cuando se envían como un parámetro de consulta. Un usuario malicioso autenticado remoto podría conseguir acceso a las credenciales de usuario por medio del archivo uaa.log si la autenticación es proporcionada por medio de parámetros de consulta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:cf-deployment:*:*:*:*:*:*:*:* 12.12.0 (excluyendo)
cpe:2.3:a:cloudfoundry:user_account_and_authentication:*:*:*:*:*:*:*:* 74.10.0 (excluyendo)


Referencias a soluciones, herramientas e información