CRITICAL🇬🇧 English

CVE-2021-37759

Wyciek Session ID w logach DEBUG w Graylog — eskalacja uprawnień

CVSS 9.8v3.1pub. 2021-07-31upd. 2024-11-21

Podatność w Graylog przed wersją 4.1.2 powoduje ujawnienie identyfikatorów sesji (Session ID) w plikach logów DEBUG. Atakujący z dostępem do tych logów może przejąć sesję innego użytkownika i uzyskać jego poziom uprawnień.

Pokaż oryginał (EN)

A Session ID leak in the DEBUG log file in Graylog before 4.1.2 allows attackers to escalate privileges (to the access level of the leaked session ID).

🤖 Analiza AI
Jak działa

Graylog zapisuje Session ID użytkowników w plikach logów debugowania (DEBUG log), co stanowi przypadek niezamierzonego ujawnienia wrażliwych danych w logach (CWE-532). Osoba, która uzyska dostęp do tych plików — np. inny użytkownik systemu, administrator o ograniczonych uprawnieniach lub atakujący, który zdobył dostęp do systemu plików — może odczytać cudzy Session ID. Przejęty identyfikator sesji pozwala na podszywanie się pod ofiarę bez znajomości jej hasła.

Skutki

Atakujący może eskalować swoje uprawnienia do poziomu użytkownika, którego Session ID wyciekł — w tym potencjalnie do uprawnień administratora Graylog. Może to skutkować pełnym przejęciem kontroli nad instancją Graylog oraz dostępem do przetwarzanych przez nią logów i danych.

Mitygacja

Należy zaktualizować Graylog do wersji 4.1.2 lub nowszej. Szczegóły patcha dostępne są w oficjalnym komunikacie producenta: https://www.graylog.org/post/announcing-graylog-v4-1-2. Dodatkowo zaleca się ograniczenie dostępu do plików logów DEBUG wyłącznie do zaufanych administratorów oraz rotację istniejących sesji po zastosowaniu aktualizacji.

Kogo dotyczy

Graylog we wszystkich wersjach przed 4.1.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Graylog

    APP
    Graylog
    0.20.0 – 4.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-1435CRITICAL9.3PL ✓ten sam produkt

Graylog: brak unieważniania sesji po ponownym logowaniu (CWE-613)

CVE-2021-37760CRITICAL9.8PL ✓ten sam produkt

Wyciek Session ID w logu audytu Graylog — privilege escalation

CVE-2026-1436HIGH7.1ten sam produkt

Improper Access Control (IDOR) in the Graylog API, version 2.2.3, which occurs when modifying the user ID in t...

CVE-2025-53106HIGH8.8ten sam produkt

Graylog is a free and open log management platform. In versions 6.2.0 to before 6.2.4 and 6.3.0-alpha.1 to bef...

CVE-2025-46827HIGH8.0ten sam produkt

Graylog is a free and open log management platform. Prior to versions 6.0.14, 6.1.10, and 6.2.0, it is possibl...