CVE-2016-0930
https://notcve.org/view.php?id=CVE-2016-0930
Pivotal Cloud Foundry (PCF) Ops Manager before 1.6.19 and 1.7.x before 1.7.10, when vCloud or vSphere is used, has a default password for compilation VMs, which allows remote attackers to obtain SSH access by connecting within an installation-time period during which these VMs exist. Pivotal Cloud Foundry (PCF) Ops Manager en versiones anteriores a 1.6.19 y 1.7.x en versiones anteriores a 1.7.10, cuando se usa vCloud o vSphere, tiene una contraseña por defecto para la compilacion VMs, lo que permite a atacantes remotos obtener acceso SSH conectando dentro del periodo de tiempo de instalación durante el cual existen estas VMs. • http://www.securityfocus.com/bid/93027 https://pivotal.io/security/cve-2016-0930 • CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition') •
CVE-2016-6639
https://notcve.org/view.php?id=CVE-2016-6639
Cloud Foundry PHP Buildpack (aka php-buildpack) before 4.3.18 and PHP Buildpack Cf-release before 242, as used in Pivotal Cloud Foundry (PCF) Elastic Runtime before 1.6.38 and 1.7.x before 1.7.19 and other products, place the .profile file in the htdocs directory, which might allow remote attackers to obtain sensitive information via an HTTP GET request for this file. Cloud Foundry PHP Buildpack (también conocido como php-buildpack) en versiones anteriores a 4.3.18 y PHP Buildpack Cf-release en versiones anteriores a 242, como se usa en Pivotal Cloud Foundry (PCF) Elastic Runtime en versiones anteriores a 1.6.38 y 1.7.x en versiones anteriores a 1.7.19 y otros productos, sitúa el archivo .profile en el directorio htdocs, lo que podría permitir a atacantes remotos obtener información sensible a través de una petición HTTP GET para este archivo. • https://github.com/cloudfoundry/php-buildpack/commit/e2db3ccd4812e0c0aba20720fc51789d981aba67 https://pivotal.io/security/cve-2016-6639 • CWE-254: 7PK - Security Features •
CVE-2016-0926
https://notcve.org/view.php?id=CVE-2016-0926
Cross-site scripting (XSS) vulnerability in Apps Manager in Pivotal Cloud Foundry (PCF) Elastic Runtime before 1.6.32 and 1.7.x before 1.7.8 allows remote attackers to inject arbitrary web script or HTML via unspecified input that improperly interacts with the AngularJS framework. Vulnerabilidad de XSS en Apps Manager en Pivotal Cloud Foundry (PCF) Elastic Runtime en versiones anteriores a 1.6.32 y 1.7.x en versiones anteriores a 1.7.8 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de entrada no especificada que interactúa de manera incorrecta con el marco de referencia AngularJS. • http://www.securityfocus.com/bid/91677 https://pivotal.io/security/cve-2016-0926 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2016-0896
https://notcve.org/view.php?id=CVE-2016-0896
Pivotal Cloud Foundry (PCF) Elastic Runtime before 1.6.34 and 1.7.x before 1.7.12 places 169.254.0.0/16 in the all_open Application Security Group, which might allow remote attackers to bypass intended network-connectivity restrictions by leveraging access to the 169.254.169.254 address. Pivotal Cloud Foundry (PCF) Elastic Runtime en versiones anteriores a 1.6.34 y 1.7.x en versiones anteriores a 1.7.12 sitúa 169.254.0.0/16 en el all_open Application Security Group, lo que podría permitir a atacantes remotos eludir las restricciones de conectividad de red mediante el aprovechamiento del acceso a la dirección 169.254.169.254. • http://www.securityfocus.com/bid/92161 https://pivotal.io/security/cve-2016-0896 • CWE-254: 7PK - Security Features •
CVE-2016-0929
https://notcve.org/view.php?id=CVE-2016-0929
The metrics-collection component in RabbitMQ for Pivotal Cloud Foundry (PCF) 1.6.x before 1.6.4 logs command lines of failed commands, which might allow context-dependent attackers to obtain sensitive information by reading the log data, as demonstrated by a syslog message that contains credentials from a command line. El componente metrics-collection en RabbitMQ para Pivotal Cloud Foundry (PCF) 1.6.x en versiones anteriores a 1.6.4 registra las líneas de comandos de comandos fallidos, lo que podría permitir a atacantes dependientes de contexto obtener información sensible mediante la lectura de datos de registro, como se demuestra por un mensaje syslog que contiene credenciales de una línea de comandos. • http://www.securityfocus.com/bid/91801 https://pivotal.io/security/cve-2016-0929 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •