CRITICAL🇬🇧 English

CVE-2021-37760

Wyciek Session ID w logu audytu Graylog — privilege escalation

CVSS 9.8v3.1pub. 2021-07-31upd. 2024-11-21

W Graylog przed wersją 4.1.2 identyfikatory sesji (Session ID) były zapisywane w logu audytu w sposób jawny (CWE-532: Insertion of Sensitive Information into Log File). Atakujący z dostępem do logów może przejąć sesję innego użytkownika i uzyskać jego poziom uprawnień.

Pokaż oryginał (EN)

A Session ID leak in the audit log in Graylog before 4.1.2 allows attackers to escalate privileges (to the access level of the leaked session ID).

🤖 Analiza AI
Jak działa

Graylog zapisywał tokeny sesji do logu audytu bez ich maskowania lub pomijania. Osoba, która uzyska dostęp do tych logów — np. inny zalogowany użytkownik o niższych uprawnieniach lub atakujący, który zdołał odczytać pliki logów — może wyodrębnić cudzy Session ID. Posiadając taki token, może podszyć się pod właściciela sesji i działać z jego poziomem dostępu, co stanowi privilege escalation.

Skutki

Atakujący może przejąć aktywną sesję innego użytkownika (w tym administratora) i uzyskać pełny dostęp do zasobów Graylog na poziomie uprawnień tej sesji, łącznie z pełną kontrolą nad instancją w przypadku sesji administratora.

Mitygacja

Należy zaktualizować Graylog do wersji 4.1.2 lub nowszej zgodnie z informacją producenta dostępną pod adresem https://www.graylog.org/post/announcing-graylog-v4-1-2

Kogo dotyczy

Graylog we wszystkich wersjach przed 4.1.2

Uwagi

Pomimo oceny CVSS 9.8 (Critical), skuteczne wykorzystanie podatności wymaga wcześniejszego uzyskania dostępu do logów audytu Graylog, co w pewnym stopniu ogranicza realny zasięg ataku z sieci zewnętrznej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Graylog

    APP
    Graylog
    2.1.1 – 4.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-1435CRITICAL9.3PL ✓ten sam produkt

Graylog: brak unieważniania sesji po ponownym logowaniu (CWE-613)

CVE-2021-37759CRITICAL9.8PL ✓ten sam produkt

Wyciek Session ID w logach DEBUG w Graylog — eskalacja uprawnień

CVE-2026-1436HIGH7.1ten sam produkt

Improper Access Control (IDOR) in the Graylog API, version 2.2.3, which occurs when modifying the user ID in t...

CVE-2025-53106HIGH8.8ten sam produkt

Graylog is a free and open log management platform. In versions 6.2.0 to before 6.2.4 and 6.3.0-alpha.1 to bef...

CVE-2025-46827HIGH8.0ten sam produkt

Graylog is a free and open log management platform. Prior to versions 6.0.14, 6.1.10, and 6.2.0, it is possibl...