安全研究

安全漏洞
Cloud Foundry UAA 版本点击劫持漏洞(CVE-2019-3794)

发布日期:2019-08-01
更新日期:2019-08-01

受影响系统:
Cloud Foundry UAA 73.3
Cloud Foundry UAA 73.0
Cloud Foundry UAA 72.0
Cloud Foundry UAA 64.0
Cloud Foundry UAA 63.0
不受影响系统:
Cloud Foundry UAA 73.4
描述:
BUGTRAQ  ID: 109315
CVE(CAN) ID: CVE-2019-3794

Cloud Foundry UAA 是美国Cloud Foundry基金会的一款应用于CloudFoundry云平台的身份验证和管理服务终端。
Cloud Foundry UAA 73.4.0之前版本中存在点击劫持漏洞,该漏洞源于未在各种端点上设置X-FRAME-OPTIONS报文头。远程用户可利用该漏洞对UAA的前端站点执行点击劫持攻击。

<*来源:Cloud Foundry
  
  链接:https://www.cloudfoundry.org/blog/cve-2019-3794/
*>

建议:
厂商补丁:

Cloud Foundry
-------------
Cloud Foundry已经为此发布了一个安全公告(CVE-2019-3794)以及相应补丁:
CVE-2019-3794:CVE-2019-3794: UAA – Login app subject to clickjacking attack
链接:https://www.cloudfoundry.org/blog/cve-2019-3794/

补丁下载:

浏览次数:2612
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障