PT-2024-16795 · Yugabyte · Yugabytedb
CVE-2024-11165
·
Publicado
2024-11-13
·
Atualizado
2024-11-17
CVSS v4.0
5.7
Média
| Vetor | AV:L/AC:H/AT:N/PR:H/UI:N/VC:L/VI:H/VA:L/SC:L/SI:L/SA:L |
Nome do software vulnerável e versões afetadas
YugabyteDB Anywhere, versões 2.20.0.0 a 2.20.6.0
YugabyteDB Anywhere, versões 2.23.0.0 a 2.23.0.0
Versões do YugabyteDB Anywhere de 2024.1.0.0 a 2024.1.2.0
Versões do YugabyteDB anteriores à D37715
Descrição
Existe uma falha de divulgação de informações no processo de configuração de backup, na qual o token SAS não é mascarado na resposta de configuração, resultando no vazamento de informações confidenciais nos arquivos de log do yb backup. Esse vazamento ocorre durante o procedimento de backup e pode levar a um possível acesso não autorizado a recursos associados ao token SAS.
Recomendações
Para as versões 2.20.0.0 a 2.20.6.0, atualize para a versão 2.20.7.0 ou posterior.
Para a versão 2.23.0.0, atualize para a versão 2.23.1.0 ou posterior.
Para as versões 2024.1.0.0 a 2024.1.2.0, atualize para a versão 2024.1.3.0 ou posterior.
Para versões anteriores à D37715, atualize para a versão D37715 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao processo de configuração de backup para minimizar o risco de exploração.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yugabytedb