PT-2022-19693 · Qualys · Qualys Cloud Agent

Bryan Li

+3

·

Publicado

2022-08-18

·

Atualizado

2024-08-03

·

CVE-2022-29550

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Qualys Cloud Agent versão 4.8.0-49
Descrição
Foi detectada uma falha no Qualys Cloud Agent que grava a saída do comando “ps auxwwe” no arquivo /var/log/qualys/qualys-cloud-agent-scan.log. Isso pode fazer com que credenciais contidas em variáveis de ambiente sejam gravadas inesperadamente no disco em texto simples. Embora não haja circunstâncias comuns em que o arquivo de log possa ser lido por um usuário que não seja o root, o conteúdo do arquivo poderia ser exposto por meio de práticas operacionais específicas do local. O fornecedor não caracteriza isso como uma vulnerabilidade, pois a coleta de dados do ps é intencional e capturaria credenciais apenas em uma máquina já afetada por uma falha específica.
Recomendações
Para o Qualys Cloud Agent versão 4.8.0-49, considere restringir o acesso ao arquivo /var/log/qualys/qualys-cloud-agent-scan.log para minimizar o risco de exposição. Como solução alternativa temporária, considere desativar a coleta da saída “ps auxwwe” até que uma solução mais segura esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-29550

Produtos afetados

Qualys Cloud Agent