W serwerze Undertow przed wersją 2.0.21 wykryto podatność powodującą zapisywanie danych uwierzytelniających w postaci jawnego tekstu w plikach logów. Stanowi to poważne zagrożenie dla poufności danych, ponieważ osoby mające dostęp do logów mogą uzyskać dane logowania użytkowników.
▸ Pokaż oryginał (EN)
A vulnerability was found in Undertow web server before 2.0.21. An information exposure of plain text credentials through log files because Connectors.executeRootHandler:402 logs the HttpServerExchange object at ERROR level using UndertowLogger.REQUEST_LOGGER.undertowRequestFailed(t, exchange)
Podatność wynika z nieprawidłowego poziomu logowania w metodzie Connectors.executeRootHandler (linia 402), która przy wystąpieniu błędu rejestruje pełny obiekt HttpServerExchange na poziomie ERROR za pomocą wywołania UndertowLogger.REQUEST_LOGGER.undertowRequestFailed(t, exchange). Obiekt HttpServerExchange zawiera szczegóły żądania HTTP, w tym dane uwierzytelniające przesyłane w postaci niezaszyfrowanej (plain text). W efekcie hasła oraz inne poświadczenia mogą trafiać bezpośrednio do plików logów aplikacji.
Atakujący lub nieuprawniona osoba mająca dostęp do plików logów może odczytać dane uwierzytelniające użytkowników w postaci jawnego tekstu, co umożliwia przejęcie kont i dalszy lateral movement w infrastrukturze.
Należy zaktualizować Undertow do wersji 2.0.21 lub nowszej. Dla produktów Red Hat należy zastosować patche dostępne w erratach: RHSA-2019:2439, RHSA-2019:2998 oraz RHSA-2020:0727 zgodnie z referencjami producenta.
Red Hat Undertow przed wersją 2.0.21, a także produkty oparte na tej bibliotece: Red Hat Virtualization, Red Hat Virtualization Host, Red Hat Enterprise Linux oraz Red Hat JBoss Data Grid (konkretne wersje wskazane w referencjach producenta).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetapp Active Iq Unified Manager
APPNetappwszystkie wersjeRed Hat Enterprise Linux
OSRedhat7.0Red Hat Jboss Data Grid
APPRedhatwszystkie wersjeRed Hat Openshift Application Runtimes
APPRedhatwszystkie wersjeRed Hat Undertow
APPRedhat< 2.0.21Red Hat Virtualization
APPRedhat4.0Red Hat Virtualization Host
APPRedhat4.0
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)