PT-2024-16795 · Yugabyte · Yugabytedb

CVE-2024-11165

·

Publicado

2024-11-13

·

Atualizado

2024-11-17

CVSS v4.0

5.7

Média

VetorAV:L/AC:H/AT:N/PR:H/UI:N/VC:L/VI:H/VA:L/SC:L/SI:L/SA:L
Nome do software vulnerável e versões afetadas
YugabyteDB Anywhere, versões 2.20.0.0 a 2.20.6.0
YugabyteDB Anywhere, versões 2.23.0.0 a 2.23.0.0
Versões do YugabyteDB Anywhere de 2024.1.0.0 a 2024.1.2.0
Versões do YugabyteDB anteriores à D37715
Descrição
Existe uma falha de divulgação de informações no processo de configuração de backup, na qual o token SAS não é mascarado na resposta de configuração, resultando no vazamento de informações confidenciais nos arquivos de log do yb backup. Esse vazamento ocorre durante o procedimento de backup e pode levar a um possível acesso não autorizado a recursos associados ao token SAS.
Recomendações
Para as versões 2.20.0.0 a 2.20.6.0, atualize para a versão 2.20.7.0 ou posterior.
Para a versão 2.23.0.0, atualize para a versão 2.23.1.0 ou posterior.
Para as versões 2024.1.0.0 a 2024.1.2.0, atualize para a versão 2024.1.3.0 ou posterior.
Para versões anteriores à D37715, atualize para a versão D37715 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao processo de configuração de backup para minimizar o risco de exploração.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11165

Produtos afetados

Yugabytedb