Logstash w wersjach przed 5.6.15 i 6.6.1 może zapisywać dane uwierzytelniające (np. loginy i hasła) w logach błędów, gdy konfiguracja zawiera nieprawidłowo sformatowany URL. Podatność umożliwia nieuprawniony dostęp do poufnych danych przez osoby mające wgląd w logi systemowe.
▸ Pokaż oryginał (EN)
A sensitive data disclosure flaw was found in the way Logstash versions before 5.6.15 and 6.6.1 logs malformed URLs. If a malformed URL is specified as part of the Logstash configuration, the credentials for the URL could be inadvertently logged as part of the error message.
Gdy w konfiguracji Logstasha podany jest nieprawidłowy URL zawierający dane uwierzytelniające (np. w formacie schema://user:password@host), aplikacja próbuje go przetworzyć i zgłasza błąd. W treści komunikatu błędnego zapisywanego do logów zawarte są dosłowne dane uwierzytelniające z wadliwego URL. Wynika to z nieodpowiedniego maskowania wrażliwych danych przed ich przekazaniem do mechanizmu logowania (CWE-532: wstawianie wrażliwych informacji do pliku logu, CWE-209: ujawnianie danych przez komunikaty błędów).
Atakujący lub nieuprawniona osoba mająca dostęp do plików logów może odczytać dane uwierzytelniające skonfigurowanych usług zewnętrznych, co może prowadzić do ich kompromitacji i dalszego naruszenia poufności oraz integralności powiązanych systemów.
Należy zaktualizować Logstasha do wersji 5.6.15 lub 6.6.1 (lub nowszych). Użytkownicy NetApp Active IQ Performance Analytics Services powinni zastosować patche zgodnie z zaleceniami opisanymi w advisory ntap-20190411-0002. Dodatkowo zaleca się przegląd istniejących plików logów pod kątem ewentualnego wycieku danych uwierzytelniających oraz rotację narażonych haseł.
Elastic Logstash w wersjach przed 5.6.15 oraz przed 6.6.1; NetApp Active IQ Performance Analytics Services (wersje wskazane w referencjach producenta NetApp).
Podatność dotyczy wyłącznie scenariusza, w którym nieprawidłowy URL z danymi uwierzytelniającymi jest obecny w konfiguracji Logstasha. Informacja o podatności pochodzi z biuletynu bezpieczeństwa Elastic Stack z dnia aktualizacji do wersji 6.6.1 i 5.6.15.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HElastic Logstash
APPElastic< 5.6.156.0.0 – 6.6.1 (bez)Netapp Active Iq Performance Analytics Services
APPNetappwszystkie wersje
Powiązane podatności
Improper Limitation of a Pathname to a Restricted Directory (CWE-22) in Logstash can lead to arbitrary file wr...
An issue was identified by Elastic whereby sensitive information is recorded in Logstash logs under specific c...
Logstash versions before 7.4.1 and 6.8.4 contain a denial of service flaw in the Logstash Beats input plugin. ...
The KVM implementation in the Linux kernel through 4.20.5 has a Use-after-Free.
An issue was discovered in the Linux kernel through 4.18.8. The vmacache_flush_all function in mm/vmacache.c m...