PT-2024-30544 · Snowflake · Snowflake Jdbc Driver
CVE-2024-43382
·
Publicado
2024-10-30
·
Atualizado
2024-11-01
CVSS v4.0
6.5
Média
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:P |
Nome do software vulnerável e versões afetadas
Versões do driver JDBC do Snowflake >= 3.2.6 e <= 3.19.1
Descrição
O problema afeta os drivers JDBC do Snowflake, fazendo com que os dados sejam carregados para um estágio criptografado sem a camada adicional de proteção fornecida pela criptografia do lado do cliente. Isso ocorre quando o parâmetro de conta CLIENT ENCRYPTION KEY SIZE é definido como 256 bits em vez do padrão de 128 bits, afetando apenas um subconjunto de contas hospedadas em implantações do Azure e do GCP. Os dados continuam protegidos por TLS em trânsito e por criptografia do lado do servidor em repouso. A camada de proteção adicional ausente não é visível para os clientes afetados.
Recomendações
Para versões do driver JDBC do Snowflake >= 3.2.6 e <= 3.19.1, atualize para a versão 3.20.0 ou posterior o mais rápido possível para corrigir a configuração de segurança incorreta. Como solução alternativa temporária, considere evitar o uso do parâmetro CLIENT ENCRYPTION KEY SIZE definido como 256 bits até que o problema seja resolvido. Restrinja o acesso a estágios criados com as versões vulneráveis do driver JDBC para minimizar o risco de exploração.
Exploit
Correção
Inadequate Encryption Strength
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Snowflake Jdbc Driver