CVE-2018-15763 – PKS leaks IaaS Credentials to Application Logs
https://notcve.org/view.php?id=CVE-2018-15763
Pivotal Container Service, versions prior to 1.2.0, contains an information disclosure vulnerability which exposes IaaS credentials to application logs. A malicious user with access to application logs may be able to obtain IaaS credentials and perform actions using these credentials. Pivotal Container Service, en versiones anteriores a la 1.2.0, contiene una vulnerabilidad de divulgación de información que expone las credenciales IaaS a los registros de la aplicación. Un usuario malicioso con acceso a los registros de la aplicación podría ser capaz de obtener credenciales IaaS y realizar acciones mediante el uso de estas credenciales. • https://pivotal.io/security/cve-2018-15763 • CWE-532: Insertion of Sensitive Information into Log File •
CVE-2018-11082 – Cloud Foundry UAA MFA does not prevent brute force of MFA code
https://notcve.org/view.php?id=CVE-2018-11082
Cloud Foundry UAA, all versions prior to 4.20.0 and Cloud Foundry UAA Release, all versions prior to 61.0, allows brute forcing of MFA codes. A remote unauthenticated malicious user in possession of a valid username and password can brute force MFA to login as the targeted user. Cloud Foundry UAA, en todas las versiones anteriores a la 4.20.0 y Cloud Foundry UAA Release, en todas las versiones anteriores a la 61.0, permite la adivinación por fuerza bruta de códigos MFA. Un usuario remoto no autenticado malicioso que posea un nombre de usuario y contraseña válidos puede emplear fuerza bruta contra MFA para iniciar sesión como el usuario objetivo. • https://www.cloudfoundry.org/blog/cve-2018-11082 • CWE-307: Improper Restriction of Excessive Authentication Attempts •
CVE-2018-11081 – Pivotal Operations Manager UAA config - temp Ram Disk
https://notcve.org/view.php?id=CVE-2018-11081
Pivotal Operations Manager, versions 2.2.x prior to 2.2.1, 2.1.x prior to 2.1.11, 2.0.x prior to 2.0.16, and 1.11.x prior to 2, fails to write the Operations Manager UAA config onto the temp RAM disk, thus exposing the configs directly onto disk. A remote user that has gained access to the Operations Manager VM, can now file search and find the UAA credentials for Operations Manager on the system disk.. Pivotal Operations Manager, en versiones 2.2.x anteriores a la 2.2.1, 2.1.x anteriores a la 2.1.11, 2.0.x anteriores a la 2.0.16 y 1.11.x anteriores a la 2, fracasa a la hora de escribir el archivo de configuración Operations Manager UAA en el disco RAM temporal, exponiendo así las configuraciones directamente en el disco. Un usuario remoto que haya obtenido acceso a la máquina virtual de Operations Manager puede ahora buscar y hallar las credenciales UAA para Operations Manager en el disco del sistema. • https://pivotal.io/security/cve-2018-11081 •
CVE-2018-11086
https://notcve.org/view.php?id=CVE-2018-11086
Pivotal Usage Service in Pivotal Application Service, versions 2.0 prior to 2.0.21 and 2.1 prior to 2.1.13 and 2.2 prior to 2.2.5, contains a bug which may allow escalation of privileges. A space developer with access to the system org may be able to access an artifact which contains the CF admin credential, allowing them to escalate to an admin role. Pivotal Usage Service en Pivotal Application Service, en versiones 2.0 anteriores a la 2.0.21 y versiones 2.1 anteriores a la 2.1.13 y versiones 2.2 anteriores a la 2.2.5, contiene un error que podría permitir el escalado de privilegios. Un desarrollador de espacio con acceso al org del sistema podría ser capaz de acceder a un artefacto que contiene las credenciales de administrador CF, lo que les permite escalar a un rol admin. • https://pivotal.io/security/cve-2018-11086 •
CVE-2018-1223
https://notcve.org/view.php?id=CVE-2018-1223
Cloud Foundry Container Runtime (kubo-release), versions prior to 0.14.0, may leak UAA and vCenter credentials to application logs. A malicious user with the ability to read the application logs could use these credentials to escalate privileges. Cloud Foundry Container Runtime (kubo-release), en versiones anteriores a la 0.14.0, podría filtrar las credenciales UAA y vCenter a los logs de la aplicación. Un usuario malicioso que pueda leer los logs de aplicación podría emplear estas credenciales para escalar privilegios. • https://www.cloudfoundry.org/blog/cve-2018-1223 • CWE-532: Insertion of Sensitive Information into Log File •