CRITICAL✓ PATCH🇬🇧 English

CVE-2019-10212

Undertow: ujawnienie poświadczeń użytkownika w logach DEBUG

CVSS 9.8v3.1pub. 2019-10-02upd. 2024-11-21

Podatność w Undertow (wersje poniżej 2.0.20) powoduje, że przy włączonym logowaniu DEBUG dla modułu io.undertow.request.security dane uwierzytelniające użytkowników mogą być zapisywane w plikach logów. Atakujący z dostępem do tych plików może pozyskać poświadczenia i przejąć konta.

Pokaż oryginał (EN)

A flaw was found in, all under 2.0.20, in the Undertow DEBUG log for io.undertow.request.security. If enabled, an attacker could abuse this flaw to obtain the user's credentials from the log files.

🤖 Analiza AI
Jak działa

Gdy poziom logowania zostanie ustawiony na DEBUG dla pakietu io.undertow.request.security, serwer aplikacyjny Undertow zapisuje do plików logów wrażliwe dane związane z uwierzytelnianiem, w tym poświadczenia użytkowników. Atakujący, który uzyska dostęp do plików logów (np. przez inną podatność, nieprawidłową konfigurację uprawnień lub dostęp do systemu plików), może odczytać te dane i wykorzystać je do przejęcia kont. Jest to klasyczna podatność typu information disclosure poprzez nadmiarowe logowanie (CWE-532).

Skutki

Atakujący może uzyskać poświadczenia (np. nazwy użytkowników i hasła) zapisane w plikach logów, co może prowadzić do nieautoryzowanego przejęcia kont oraz naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Undertow do wersji 2.0.20 lub nowszej. W produktach Red Hat należy zastosować patche dostępne w erratach RHSA-2019:2998 oraz RHSA-2020:0727. Do czasu wdrożenia patcha zaleca się wyłączenie poziomu logowania DEBUG dla pakietu io.undertow.request.security oraz ograniczenie dostępu do plików logów wyłącznie do uprawnionych administratorów.

Kogo dotyczy

Undertow we wszystkich wersjach poniżej 2.0.20; produkty bazujące na Undertow: Red Hat JBoss Data Grid, Red Hat JBoss Enterprise Application Platform, Red Hat JBoss Fuse

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.08.0
  • Red Hat Jboss Data Grid

    APP
    Redhat
    7.0.0 – 7.3
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    7.27.37.4
  • Red Hat Jboss Fuse

    APP
    Redhat
    7.0.0 – 7.4
  • Red Hat Openshift Application Runtimes

    APP
    Redhat
    wszystkie wersje
  • Red Hat Single Sign On

    APP
    Redhat
    7.0 – 7.3
  • Red Hat Undertow

    APP
    Redhat
    < 2.0.20
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVE-2017-12149CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez niebezpieczną deserializację w JBoss HTTP Invoker (EAP 5.2)