PT-2021-2347 · Datadog · Datadog Api Client

Jonathan Leitschuh

·

Publicado

2021-02-04

·

Atualizado

2021-03-10

·

CVE-2021-21331

CVSS v2.0

4.3

Média

VetorAV:N/AC:M/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Datadog API Client anteriores à 1.0.0-beta.9
Descrição
O problema está relacionado à criação de arquivos temporários com permissões inseguras pelo método prepareDownloadFilecreates, permitindo a divulgação local de informações confidenciais baixadas por meio da API. Isso ocorre em sistemas do tipo Unix com vários usuários, nos quais o diretório temporário do sistema é compartilhado. A probabilidade de exploração é considerada baixa, pois o código afetado não está em uso. A vulnerabilidade existe nas versões 1 e 2 do API Client.
Recomendações
Para versões anteriores à 1.0.0-beta.9, atualize para a versão 1.0.0-beta.9 para resolver o problema.
Como solução alternativa temporária, especifique java.io.tmpdir ao iniciar a JVM com o sinalizador -Djava.io.tmpdir, indicando um caminho para um diretório com permissões drw------- de propriedade do dd-agent.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01585
CVE-2021-21331
GHSA-2CXF-6567-7PP6

Produtos afetados

Datadog Api Client