CRITICAL✓ PATCH🇬🇧 English

CVE-2019-3888

Undertow: ujawnienie danych uwierzytelniających w plikach logów

CVSS 9.8v3.1pub. 2019-06-12upd. 2024-11-21

W serwerze Undertow przed wersją 2.0.21 wykryto podatność powodującą zapisywanie danych uwierzytelniających w postaci jawnego tekstu w plikach logów. Stanowi to poważne zagrożenie dla poufności danych, ponieważ osoby mające dostęp do logów mogą uzyskać dane logowania użytkowników.

Pokaż oryginał (EN)

A vulnerability was found in Undertow web server before 2.0.21. An information exposure of plain text credentials through log files because Connectors.executeRootHandler:402 logs the HttpServerExchange object at ERROR level using UndertowLogger.REQUEST_LOGGER.undertowRequestFailed(t, exchange)

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego poziomu logowania w metodzie Connectors.executeRootHandler (linia 402), która przy wystąpieniu błędu rejestruje pełny obiekt HttpServerExchange na poziomie ERROR za pomocą wywołania UndertowLogger.REQUEST_LOGGER.undertowRequestFailed(t, exchange). Obiekt HttpServerExchange zawiera szczegóły żądania HTTP, w tym dane uwierzytelniające przesyłane w postaci niezaszyfrowanej (plain text). W efekcie hasła oraz inne poświadczenia mogą trafiać bezpośrednio do plików logów aplikacji.

Skutki

Atakujący lub nieuprawniona osoba mająca dostęp do plików logów może odczytać dane uwierzytelniające użytkowników w postaci jawnego tekstu, co umożliwia przejęcie kont i dalszy lateral movement w infrastrukturze.

Mitygacja

Należy zaktualizować Undertow do wersji 2.0.21 lub nowszej. Dla produktów Red Hat należy zastosować patche dostępne w erratach: RHSA-2019:2439, RHSA-2019:2998 oraz RHSA-2020:0727 zgodnie z referencjami producenta.

Kogo dotyczy

Red Hat Undertow przed wersją 2.0.21, a także produkty oparte na tej bibliotece: Red Hat Virtualization, Red Hat Virtualization Host, Red Hat Enterprise Linux oraz Red Hat JBoss Data Grid (konkretne wersje wskazane w referencjach producenta).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Red Hat Enterprise Linux

    OS
    Redhat
    7.0
  • Red Hat Jboss Data Grid

    APP
    Redhat
    wszystkie wersje
  • Red Hat Openshift Application Runtimes

    APP
    Redhat
    wszystkie wersje
  • Red Hat Undertow

    APP
    Redhat
    < 2.0.21
  • Red Hat Virtualization

    APP
    Redhat
    4.0
  • Red Hat Virtualization Host

    APP
    Redhat
    4.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)