Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el registro de credenciales del agente de servicio en Cloud Controller API (CVE-2021-22115)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
08/04/2021
Última modificación:
14/04/2021

Descripción

Cloud Controller API versiones anteriores a 1.106.0, registran las credenciales del agente de servicio si el valor predeterminado del campo de configuración de registro de la base de datos es cambiado. La base de datos CAPI registra la contraseña del agente de servicio en texto plano cada vez que Cloud Controller ejecuta un trabajo para limpiar elementos huérfanos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:capi-release:*:*:*:*:*:*:*:* 1.106.0 (excluyendo)
cpe:2.3:a:cloudfoundry:cf-deployment:*:*:*:*:*:*:*:* 16.2.0 (excluyendo)