Podatność w Graylog przed wersją 4.1.2 powoduje ujawnienie identyfikatorów sesji (Session ID) w plikach logów DEBUG. Atakujący z dostępem do tych logów może przejąć sesję innego użytkownika i uzyskać jego poziom uprawnień.
▸ Pokaż oryginał (EN)
A Session ID leak in the DEBUG log file in Graylog before 4.1.2 allows attackers to escalate privileges (to the access level of the leaked session ID).
Graylog zapisuje Session ID użytkowników w plikach logów debugowania (DEBUG log), co stanowi przypadek niezamierzonego ujawnienia wrażliwych danych w logach (CWE-532). Osoba, która uzyska dostęp do tych plików — np. inny użytkownik systemu, administrator o ograniczonych uprawnieniach lub atakujący, który zdobył dostęp do systemu plików — może odczytać cudzy Session ID. Przejęty identyfikator sesji pozwala na podszywanie się pod ofiarę bez znajomości jej hasła.
Atakujący może eskalować swoje uprawnienia do poziomu użytkownika, którego Session ID wyciekł — w tym potencjalnie do uprawnień administratora Graylog. Może to skutkować pełnym przejęciem kontroli nad instancją Graylog oraz dostępem do przetwarzanych przez nią logów i danych.
Należy zaktualizować Graylog do wersji 4.1.2 lub nowszej. Szczegóły patcha dostępne są w oficjalnym komunikacie producenta: https://www.graylog.org/post/announcing-graylog-v4-1-2. Dodatkowo zaleca się ograniczenie dostępu do plików logów DEBUG wyłącznie do zaufanych administratorów oraz rotację istniejących sesji po zastosowaniu aktualizacji.
Graylog we wszystkich wersjach przed 4.1.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGraylog
APPGraylog0.20.0 – 4.1.2 (bez)
Powiązane podatności
Graylog: brak unieważniania sesji po ponownym logowaniu (CWE-613)
Wyciek Session ID w logu audytu Graylog — privilege escalation
Improper Access Control (IDOR) in the Graylog API, version 2.2.3, which occurs when modifying the user ID in t...
Graylog is a free and open log management platform. In versions 6.2.0 to before 6.2.4 and 6.3.0-alpha.1 to bef...
Graylog is a free and open log management platform. Prior to versions 6.0.14, 6.1.10, and 6.2.0, it is possibl...