PT-2026-50567 · Steeltoe · Steeltoe.Configuration.Abstractions
CVSS v3.1
4.7
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Steeltoe.Configuration.Abstractions versões 4.0.0 a 4.1.0
Descrição
Quando as vinculações de serviço do MySQL ou PostgreSQL de
VCAP SERVICES incluem credenciais de cliente TLS, a biblioteca Connectors grava essas credenciais em arquivos temporários em Path.GetTempPath() usando a função File.CreateText(). Em sistemas Linux, o File.CreateText() cria arquivos com o modo 0644 (leitura global) sob a umask do processo, e esses arquivos nunca são excluídos. Isso expõe material de chave que, de outra forma, estaria protegido no modo 0400 em /proc/<pid>/environ.Recomendações
Atualizar para a versão 4.2.0.
Como solução temporária, impeça que outros processos sejam executados no contêiner sob um UID diferente com acesso ao
/tmp.Exploit
Correção
Cleartext Storage of Sensitive Information
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Steeltoe.Configuration.Abstractions