CRITICAL🇬🇧 English

CVE-2016-0898

MySQL for PCF: jawne logowanie klucza dostępowego AWS w komponentach Service Backup

CVSS 10.0v3.1pub. 2018-03-29upd. 2024-11-21

MySQL for PCF w wersjach 1.7.x przed 1.7.10 zapisywał klucz dostępowy AWS (AWS access key) w postaci niezaszyfrowanego tekstu jawnego w logach komponentu Service Backup. Ujawnienie tych danych uwierzytelniających mogłoby umożliwić nieautoryzowany dostęp do zasobów AWS powiązanego konta.

Pokaż oryginał (EN)

MySQL for PCF tiles 1.7.x before 1.7.10 were discovered to log the AWS access key in plaintext. These credentials were logged to the Service Backup component logs, and not the system log, thus were not exposed outside the Service Backup VM.

🤖 Analiza AI
Jak działa

Komponent Service Backup w MySQL for PCF podczas wykonywania operacji zapisu/kopii bezpieczeństwa rejestrował w plikach logów klucz dostępowy AWS w postaci plaintext. Zgodnie z opisem podatności logi te były ograniczone wyłącznie do maszyny wirtualnej Service Backup i nie były eksponowane poza nią do systemu centralnego logowania. Podatność klasyfikowana jest jako niewłaściwe zarządzanie poświadczeniami (CWE-255) oraz przechowywanie wrażliwych informacji w logach (CWE-532).

Skutki

Osoba mająca dostęp do maszyny wirtualnej Service Backup (lub jej logów) mogłaby odczytać klucz dostępowy AWS w postaci jawnej i wykorzystać go do nieautoryzowanego dostępu do zasobów chmury AWS przypisanych do danego konta.

Mitygacja

Należy zaktualizować MySQL for PCF do wersji 1.7.10 lub nowszej. Po zastosowaniu patcha zaleca się rotację kluczy dostępowych AWS, które mogły zostać ujawnione w logach, oraz przegląd i usunięcie istniejących logów zawierających dane w postaci jawnej.

Kogo dotyczy

VMware Pivotal Software MySQL for PCF w wersjach 1.7.x przed 1.7.10

Uwagi

Pomimo oceny CVSS 10.0, rzeczywisty zasięg podatności jest ograniczony — ujawnione dane uwierzytelniające były dostępne wyłącznie w obrębie maszyny wirtualnej Service Backup, nie były eksponowane w systemowym logu ani poza tą VM.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • VMware Pivotal Software MySQL

    APP
    Vmware
    1.7.01.7.0.11.7.0.21.7.0.31.7.0.41.7.11.7.21.7.31.7.41.7.51.7.61.7.71.7.81.7.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-59310CRITICAL9.8⚠ KEVPL ✓ten sam vendor

VMware vCenter: path traversal w Syslog umożliwia RCE

CVE-2025-22224CRITICAL9.3⚠ KEVPL ✓ten sam vendor

VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process

CVE-2024-38812CRITICAL9.8⚠ KEVPL ✓ten sam vendor

VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE

CVE-2024-37079CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Heap overflow w VMware vCenter Server via protokół DCERPC — RCE

CVE-2023-34048CRITICAL9.8⚠ KEVPL ✓ten sam vendor

VMware vCenter Server — RCE przez out-of-bounds write w protokole DCERPC