W Graylog przed wersją 4.1.2 identyfikatory sesji (Session ID) były zapisywane w logu audytu w sposób jawny (CWE-532: Insertion of Sensitive Information into Log File). Atakujący z dostępem do logów może przejąć sesję innego użytkownika i uzyskać jego poziom uprawnień.
▸ Pokaż oryginał (EN)
A Session ID leak in the audit log in Graylog before 4.1.2 allows attackers to escalate privileges (to the access level of the leaked session ID).
Graylog zapisywał tokeny sesji do logu audytu bez ich maskowania lub pomijania. Osoba, która uzyska dostęp do tych logów — np. inny zalogowany użytkownik o niższych uprawnieniach lub atakujący, który zdołał odczytać pliki logów — może wyodrębnić cudzy Session ID. Posiadając taki token, może podszyć się pod właściciela sesji i działać z jego poziomem dostępu, co stanowi privilege escalation.
Atakujący może przejąć aktywną sesję innego użytkownika (w tym administratora) i uzyskać pełny dostęp do zasobów Graylog na poziomie uprawnień tej sesji, łącznie z pełną kontrolą nad instancją w przypadku sesji administratora.
Należy zaktualizować Graylog do wersji 4.1.2 lub nowszej zgodnie z informacją producenta dostępną pod adresem https://www.graylog.org/post/announcing-graylog-v4-1-2
Graylog we wszystkich wersjach przed 4.1.2
Pomimo oceny CVSS 9.8 (Critical), skuteczne wykorzystanie podatności wymaga wcześniejszego uzyskania dostępu do logów audytu Graylog, co w pewnym stopniu ogranicza realny zasięg ataku z sieci zewnętrznej.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGraylog
APPGraylog2.1.1 – 4.1.2 (bez)
Powiązane podatności
Graylog: brak unieważniania sesji po ponownym logowaniu (CWE-613)
Wyciek Session ID w logach DEBUG w Graylog — eskalacja uprawnień
Improper Access Control (IDOR) in the Graylog API, version 2.2.3, which occurs when modifying the user ID in t...
Graylog is a free and open log management platform. In versions 6.2.0 to before 6.2.4 and 6.3.0-alpha.1 to bef...
Graylog is a free and open log management platform. Prior to versions 6.0.14, 6.1.10, and 6.2.0, it is possibl...