Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cloud Foundry Cloud Controller API Release (CVE-2019-3798)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
17/04/2019
Última modificación:
09/10/2019

Descripción

Cloud Foundry Cloud Controller API Release, versiones anteriores a la 1.79.0, contiene una autenticación incorrecta al validar los permisos de los usuarios. Un usuario malicioso y autenticado en forma remota con la capacidad de crear clientes UAA y el conocimiento del correo electrónico de una víctima en la fundación puede escalar sus privilegios a los de la víctima creando un cliente con un nombre igual a la guía de su víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:capi-release:*:*:*:*:*:*:*:* 1.79.0 (excluyendo)