PT-2026-50556 · Steeltoe · Steeltoe.Management.Endpointcore+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Steeltoe.Management.Endpoint versões anteriores a 4.2.0
Steeltoe.Management.EndpointCore versões anteriores a 3.4.0
Descrição
O componente
Sanitizer no atuador de Ambiente redige valores de configuração comparando os nomes das chaves com uma lista de sufixos. No entanto, a lista padrão não cobre o padrão .NET padrão ConnectionStrings:<name> ou o Steeltoe:Client:<type>:Default:ConnectionString dos Steeltoe Connectors. Como não há limpeza baseada em valor, strings de conexão completas, incluindo segmentos incorporados de Password= e user:pass@host, são retornadas integralmente nas respostas do endpoint '/actuator/env'.Recomendações
Atualize o Steeltoe.Management.Endpoint para a versão 4.2.0.
Atualize o Steeltoe.Management.EndpointCore para a versão 3.4.0.
Remova
env da lista de exposição do atuador.
Adicione .*connectionstring.* ao KeysToSanitize como uma medida de defesa em profundidade.
Exija autorização nos endpoints do atuador.Exploit
Correção
Cleartext Transmission of Sensitive Information
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Steeltoe.Management.Endpoint
Steeltoe.Management.Endpointcore