PT-2026-79118 · Amazon · Amazon Athena Federated Query Clickhouse Connector
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Amazon Athena Federated Query ClickHouse connector versões anteriores a v2026.17.1
Descrição
Uma atribuição incorreta de privilégios no modelo de implantação permite que um usuário remoto autenticado leia segredos arbitrários do AWS Secrets Manager na conta de implantação. Um invasor pode conseguir isso direcionando a string de conexão do conector para um segredo não relacionado e para um endpoint de banco de dados sob seu controle, fazendo com que o conector transmita o segredo para esse endpoint.
Recomendações
Atualize para a versão v2026.17.1 ou posterior dos conectores aws-athena-query-federation.
Implante novamente o conector usando o modelo atual e forneça um valor não vazio para
SecretNamePrefix.Exploit
Correção
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Amazon Athena Federated Query Clickhouse Connector