PT-2026-67493 · Duckdb · Duckdb Aws Extension
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
DuckDB AWS extension (versões afetadas não especificadas)
Descrição
Existe uma falha de bypass de política de segurança que permite que qualquer usuário do banco de dados com permissões de execução de SQL extraia credenciais da AWS em texto simples. Ao chamar a função
load aws credentials() e definir o parâmetro redact secret como false, um usuário pode contornar a política global do banco de dados allow unredacted secrets=false. Isso permite a recuperação da cadeia de credenciais da AWS, incluindo access key id, secret access key, session token e region. Isso é especialmente crítico em ambientes gerenciados onde o pg duckdb é pré-carregado e cadeias de credenciais como IMDSv2, IRSA, ECS task role ou EC2 instance role estão acessíveis.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o uso da função
load aws credentials() ou limite as permissões de execução de SQL para usuários não confiáveis.Exploit
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Duckdb Aws Extension