Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en "cloud_controller.read" en los droplets en Cloud Foundry CAPI (Cloud Controller) (CVE-2020-5418)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/09/2020
Última modificación:
11/09/2020

Descripción

Cloud Foundry CAPI (Cloud Controller) versiones anteriores a 1.98.0, permiten a usuarios autenticados que solo tienen el alcance de "cloud_controller.read", pero sin roles en ningún espacio, listar todos los droplets en todos los espacios (mientras que no deberían visualizar ninguno)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:capi-release:*:*:*:*:*:*:*:* 1.98.0 (excluyendo)
cpe:2.3:a:cloudfoundry:cf-deployment:*:*:*:*:*:*:*:* 13.17.0 (excluyendo)


Referencias a soluciones, herramientas e información