PT-2022-19693 · Qualys · Qualys Cloud Agent
Bryan Li
+3
·
Publicado
2022-08-18
·
Atualizado
2024-08-03
·
CVE-2022-29550
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Qualys Cloud Agent versão 4.8.0-49
Descrição
Foi detectada uma falha no Qualys Cloud Agent que grava a saída do comando “ps auxwwe” no arquivo /var/log/qualys/qualys-cloud-agent-scan.log. Isso pode fazer com que credenciais contidas em variáveis de ambiente sejam gravadas inesperadamente no disco em texto simples. Embora não haja circunstâncias comuns em que o arquivo de log possa ser lido por um usuário que não seja o root, o conteúdo do arquivo poderia ser exposto por meio de práticas operacionais específicas do local. O fornecedor não caracteriza isso como uma vulnerabilidade, pois a coleta de dados do ps é intencional e capturaria credenciais apenas em uma máquina já afetada por uma falha específica.
Recomendações
Para o Qualys Cloud Agent versão 4.8.0-49, considere restringir o acesso ao arquivo /var/log/qualys/qualys-cloud-agent-scan.log para minimizar o risco de exposição. Como solução alternativa temporária, considere desativar a coleta da saída “ps auxwwe” até que uma solução mais segura esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qualys Cloud Agent