PT-2024-5382 · Apache · Apache Arrow Rust Object Store
Paul Hatcherian
+1
·
Publicado
2024-07-17
·
Atualizado
2024-08-01
·
CVE-2024-41178
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Apache Arrow Rust Object Store, versões 0.10.1 e anteriores
Descrição
O problema está relacionado à exposição de credenciais temporárias nos logs ao usar AWS WebIdentityTokens com o crate object store. Em determinadas condições de erro, os logs podem conter o token OIDC passado para AssumeRoleWithWebIdentity, permitindo que alguém com acesso aos logs se faça passar por essa identidade até que o token OIDC expire. Normalmente, os tokens OIDC são válidos por até uma hora, embora isso varie dependendo do emissor.
Recomendações
Para o Apache Arrow Rust Object Store versão 0.10.1 e anteriores, recomenda-se que os usuários utilizem um mecanismo de autenticação AWS diferente, desativem o registro em logs ou atualizem para a versão 0.10.2, que corrige esse problema. Como solução alternativa temporária, considere desativar o registro de erros que incluam a URL completa com credenciais para minimizar o risco de exploração. Restrinja o acesso aos logs para impedir que indivíduos não autorizados obtenham o token OIDC.
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Arrow Rust Object Store