PT-2024-30544 · Snowflake · Snowflake Jdbc Driver

CVE-2024-43382

·

Publicado

2024-10-30

·

Atualizado

2024-11-01

CVSS v4.0

6.5

Média

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:P
Nome do software vulnerável e versões afetadas
Versões do driver JDBC do Snowflake >= 3.2.6 e <= 3.19.1
Descrição
O problema afeta os drivers JDBC do Snowflake, fazendo com que os dados sejam carregados para um estágio criptografado sem a camada adicional de proteção fornecida pela criptografia do lado do cliente. Isso ocorre quando o parâmetro de conta CLIENT ENCRYPTION KEY SIZE é definido como 256 bits em vez do padrão de 128 bits, afetando apenas um subconjunto de contas hospedadas em implantações do Azure e do GCP. Os dados continuam protegidos por TLS em trânsito e por criptografia do lado do servidor em repouso. A camada de proteção adicional ausente não é visível para os clientes afetados.
Recomendações
Para versões do driver JDBC do Snowflake >= 3.2.6 e <= 3.19.1, atualize para a versão 3.20.0 ou posterior o mais rápido possível para corrigir a configuração de segurança incorreta. Como solução alternativa temporária, considere evitar o uso do parâmetro CLIENT ENCRYPTION KEY SIZE definido como 256 bits até que o problema seja resolvido. Restrinja o acesso a estágios criados com as versões vulneráveis do driver JDBC para minimizar o risco de exploração.

Exploit

Correção

Inadequate Encryption Strength

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-43382
GHSA-F686-HW9C-XW9C

Produtos afetados

Snowflake Jdbc Driver