PT-2024-5382 · Apache · Apache Arrow Rust Object Store

Paul Hatcherian

+1

·

Publicado

2024-07-17

·

Atualizado

2024-08-01

·

CVE-2024-41178

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Apache Arrow Rust Object Store, versões 0.10.1 e anteriores
Descrição
O problema está relacionado à exposição de credenciais temporárias nos logs ao usar AWS WebIdentityTokens com o crate object store. Em determinadas condições de erro, os logs podem conter o token OIDC passado para AssumeRoleWithWebIdentity, permitindo que alguém com acesso aos logs se faça passar por essa identidade até que o token OIDC expire. Normalmente, os tokens OIDC são válidos por até uma hora, embora isso varie dependendo do emissor.
Recomendações
Para o Apache Arrow Rust Object Store versão 0.10.1 e anteriores, recomenda-se que os usuários utilizem um mecanismo de autenticação AWS diferente, desativem o registro em logs ou atualizem para a versão 0.10.2, que corrige esse problema. Como solução alternativa temporária, considere desativar o registro de erros que incluam a URL completa com credenciais para minimizar o risco de exploração. Restrinja o acesso aos logs para impedir que indivíduos não autorizados obtenham o token OIDC.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06016
CVE-2024-41178
GHSA-C2HF-VCMR-QJRF
RUSTSEC-2024-0358

Produtos afetados

Apache Arrow Rust Object Store