PT-2021-2347 · Datadog · Datadog Api Client
Jonathan Leitschuh
·
Publicado
2021-02-04
·
Atualizado
2021-03-10
·
CVE-2021-21331
CVSS v2.0
4.3
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Datadog API Client anteriores à 1.0.0-beta.9
Descrição
O problema está relacionado à criação de arquivos temporários com permissões inseguras pelo método
prepareDownloadFilecreates, permitindo a divulgação local de informações confidenciais baixadas por meio da API. Isso ocorre em sistemas do tipo Unix com vários usuários, nos quais o diretório temporário do sistema é compartilhado. A probabilidade de exploração é considerada baixa, pois o código afetado não está em uso. A vulnerabilidade existe nas versões 1 e 2 do API Client.Recomendações
Para versões anteriores à 1.0.0-beta.9, atualize para a versão 1.0.0-beta.9 para resolver o problema.
Como solução alternativa temporária, especifique
java.io.tmpdir ao iniciar a JVM com o sinalizador -Djava.io.tmpdir, indicando um caminho para um diretório com permissões drw------- de propriedade do dd-agent.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Datadog Api Client