安全研究
安全漏洞
Cloud Foundry云控制器API不完整修复信息泄露漏洞(CVE-2017-8037)
发布日期:2019-07-03
更新日期:2019-07-03
受影响系统:Cloud Foundry cf-release 269
Cloud Foundry cf-release 268
Cloud Foundry cf-release 267
Cloud Foundry cf-release 260
Cloud Foundry cf-release 250
Cloud Foundry cf-release 245
Cloud Foundry capi-release 1.7
Cloud Foundry capi-release 1.37
Cloud Foundry capi-release 1.36
Cloud Foundry capi-release 1.35
Cloud Foundry capi-release 1.34
Cloud Foundry capi-release 1.33
Cloud Foundry capi-release 1.30
Cloud Foundry capi-release 1.20
Cloud Foundry capi-release 1.12
Cloud Foundry capi-release 1.10
Cloud Foundry CAPI 1.6
Cloud Foundry CAPI 1.37
Cloud Foundry CAPI 1.30
Cloud Foundry CAPI 1.20
Cloud Foundry CAPI 1.15
Cloud Foundry CAPI 1.10
不受影响系统:Cloud Foundry cf-release 270
Cloud Foundry CAPI 1.38
描述:
BUGTRAQ ID:
100448
CVE(CAN) ID:
CVE-2017-8037
Cloud Foundry是一个开源的多云应用程序平台,由一个501组织Cloud Foundry Foundation管理。
在v1.6.0之后和v1.38之前的Cloud Foundry Foundation CAPI版本以及v244之后和v270之前的cf-release版本中,CVE-2017-8035的修复程序不完整。如果您采取措施修复CVE-2017-8035,您还应升级以修复此CVE。来自Space Developer的精心设计的CAPI请求可以允许他们访问云控制器VM上的文件以进行该安装,即信息泄露。
攻击者可以利用此问题获取可能有助于进一步攻击的敏感信息。
<*来源:GE数字集团安全团队
链接:
https://www.cloudfoundry.org/blog/cve-2017-8035/
*>
建议:
厂商补丁:
Cloud Foundry
-------------
Cloud Foundry已经为此发布了一个安全公告(CVE-2017-8035)以及相应补丁:
CVE-2017-8035:CVE-2017-8035: Cloud Controller API access to CC VM contents
链接:
https://www.cloudfoundry.org/blog/cve-2017-8035/
补丁下载:
浏览次数:2623
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |