CRITICAL✓ PATCH🇬🇧 English

CVE-2019-7612

Logstash ujawnia dane uwierzytelniające w logach błędów dla nieprawidłowych URL

CVSS 9.8v3.1pub. 2019-03-25upd. 2024-11-21

Logstash w wersjach przed 5.6.15 i 6.6.1 może zapisywać dane uwierzytelniające (np. loginy i hasła) w logach błędów, gdy konfiguracja zawiera nieprawidłowo sformatowany URL. Podatność umożliwia nieuprawniony dostęp do poufnych danych przez osoby mające wgląd w logi systemowe.

Pokaż oryginał (EN)

A sensitive data disclosure flaw was found in the way Logstash versions before 5.6.15 and 6.6.1 logs malformed URLs. If a malformed URL is specified as part of the Logstash configuration, the credentials for the URL could be inadvertently logged as part of the error message.

🤖 Analiza AI
Jak działa

Gdy w konfiguracji Logstasha podany jest nieprawidłowy URL zawierający dane uwierzytelniające (np. w formacie schema://user:password@host), aplikacja próbuje go przetworzyć i zgłasza błąd. W treści komunikatu błędnego zapisywanego do logów zawarte są dosłowne dane uwierzytelniające z wadliwego URL. Wynika to z nieodpowiedniego maskowania wrażliwych danych przed ich przekazaniem do mechanizmu logowania (CWE-532: wstawianie wrażliwych informacji do pliku logu, CWE-209: ujawnianie danych przez komunikaty błędów).

Skutki

Atakujący lub nieuprawniona osoba mająca dostęp do plików logów może odczytać dane uwierzytelniające skonfigurowanych usług zewnętrznych, co może prowadzić do ich kompromitacji i dalszego naruszenia poufności oraz integralności powiązanych systemów.

Mitygacja

Należy zaktualizować Logstasha do wersji 5.6.15 lub 6.6.1 (lub nowszych). Użytkownicy NetApp Active IQ Performance Analytics Services powinni zastosować patche zgodnie z zaleceniami opisanymi w advisory ntap-20190411-0002. Dodatkowo zaleca się przegląd istniejących plików logów pod kątem ewentualnego wycieku danych uwierzytelniających oraz rotację narażonych haseł.

Kogo dotyczy

Elastic Logstash w wersjach przed 5.6.15 oraz przed 6.6.1; NetApp Active IQ Performance Analytics Services (wersje wskazane w referencjach producenta NetApp).

Uwagi

Podatność dotyczy wyłącznie scenariusza, w którym nieprawidłowy URL z danymi uwierzytelniającymi jest obecny w konfiguracji Logstasha. Informacja o podatności pochodzi z biuletynu bezpieczeństwa Elastic Stack z dnia aktualizacji do wersji 6.6.1 i 5.6.15.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Elastic Logstash

    APP
    Elastic
    < 5.6.156.0.0 – 6.6.1 (bez)
  • Netapp Active Iq Performance Analytics Services

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-33466HIGH8.1ten sam produkt

Improper Limitation of a Pathname to a Restricted Directory (CWE-22) in Logstash can lead to arbitrary file wr...

CVE-2023-46672HIGH8.4ten sam produkt

An issue was identified by Elastic whereby sensitive information is recorded in Logstash logs under specific c...

CVE-2019-7620HIGH7.5ten sam produkt

Logstash versions before 7.4.1 and 6.8.4 contain a denial of service flaw in the Logstash Beats input plugin. ...

CVE-2019-7221HIGH7.8ten sam produkt

The KVM implementation in the Linux kernel through 4.20.5 has a Use-after-Free.

CVE-2018-17182HIGH7.8ten sam produkt

An issue was discovered in the Linux kernel through 4.18.8. The vmacache_flush_all function in mm/vmacache.c m...