Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CLI de CF (CVE-2019-3800)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
05/08/2019
Última modificación:
09/10/2019

Descripción

La CLI de CF anterior a versión v6.45.0 (versión de lanzamiento bosh 1.16.0), escribe el id y el secreto del cliente hacia su archivo de configuración cuando el usuario se autentica con el flag --client-credentials. Un usuario malicioso autenticado local con acceso al archivo de configuración de la CLI de CF puede actuar como ese cliente, quien es el propietario de las credenciales filtradas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pivotal:cloud_foundry_command_line_interface:*:*:*:*:*:*:*:* 6.45.0 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_command_line_interface_release:*:*:*:*:*:*:*:* 1.16.0 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_deployment:*:*:*:*:*:*:*:* 10.0.0 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_deployment_concourse_tasks:*:*:*:*:*:*:*:* 9.3.0 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_log_cache_release:*:*:*:*:*:*:*:* 2.3.1 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_networking_release:*:*:*:*:*:*:*:* 2.23.0 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_notifications:*:*:*:*:*:*:*:* 58 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_routing_release:*:*:*:*:*:*:*:* 0.189.0 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_smoke_test:*:*:*:*:*:*:*:* 40.0.113 (excluyendo)
cpe:2.3:a:pivotal:application_service:*:*:*:*:*:*:*:* 2.3.0 (incluyendo) 2.3.14 (excluyendo)
cpe:2.3:a:pivotal:application_service:*:*:*:*:*:*:*:* 2.4.0 (incluyendo) 2.4.10 (excluyendo)
cpe:2.3:a:pivotal:application_service:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 2.5.6 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_autoscaling_release:*:*:*:*:*:*:*:* 219 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_event_alerts:*:*:*:*:*:*:*:* 1.2.8 (excluyendo)
cpe:2.3:a:pivotal:cloud_foundry_healthwatch:*:*:*:*:*:*:*:* 1.4.0 (incluyendo) 1.4.7 (excluyendo)