W repozytorium GitHub deepset-ai/haystack w wersjach poprzedzających 0.1.30 wykryto użycie zakodowanych na stałe stałych istotnych dla bezpieczeństwa (hard-coded security-relevant constants). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Use of Hard-coded, Security-relevant Constants in GitHub repository deepset-ai/haystack prior to 0.1.30.
Podatność polega na umieszczeniu w kodzie źródłowym wartości krytycznych dla bezpieczeństwa (np. kluczy, sekretów, tokenów lub innych stałych) w sposób trwały i niezmienny (hard-coded). Atakujący, który uzyska dostęp do kodu źródłowego lub skompilowanej aplikacji, może odczytać te wartości bez żadnych dodatkowych uprawnień. Ponieważ wektor ataku jest sieciowy (AV:N), nie wymaga uwierzytelnienia (PR:N) ani interakcji użytkownika (UI:N), a złożoność ataku jest niska (AC:L), eksploatacja może być przeprowadzona zdalnie i w prosty sposób.
Atakujący może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu poprzez wykorzystanie ujawnionych stałych bezpieczeństwa, co w praktyce może oznaczać nieautoryzowany dostęp do danych, ich modyfikację lub całkowite zakłócenie działania usługi.
Należy zaktualizować Deepset Haystack do wersji 0.1.30 lub nowszej. Poprawka została wprowadzona w commicie 5fc84904f198de661d5b933fde756aa922bf09f1. Dodatkowo zaleca się rotację wszelkich sekretów, kluczy lub tokenów, które mogły być zakodowane na stałe w podatnych wersjach.
Deepset Haystack w wersjach prior to 0.1.30 (repozytorium GitHub deepset-ai/haystack)
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty: 9a6b1fb4-ec9b-4cfa-af1e-9ce304924829). Pomimo krytycznej oceny CVSS, podatność nie figuruje w katalogu CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDeepset Haystack
APPDeepset< 2023-03-29