Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2019-3786

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
24/04/2019
Última modificación:
16/10/2020

Descripción

Cloud Foundry BOSH Backup y Restore CLI, todas las versiones anteriores a 1.5.0, no comprueba la identificacióbn de scripts backup en BOSH. Un usuario malicioso autorizado de manera remota puede modificar el archivo de metadatos de una tarea de backup y restauración de Bosh para requerir archivos de copia de seguridad adicionales de distintas tareas en la restauración. Los Hooks (ganchos) aprovechados en este script de metadatos solo se mantuvieron en la versión cfcr-etcd, por lo que los clusters implementados con el trabajo BBR para etcd en esta versión son vulnerables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:bosh_backup_and_restore:*:*:*:*:*:*:*:* 1.5.0 (excluyendo)


Referencias a soluciones, herramientas e información