CRITICAL🇬🇧 English

CVE-2023-1712

Deepset Haystack: zakodowane na stałe stałe bezpieczeństwa (CWE-547)

CVSS 9.8v3.1pub. 2023-03-30upd. 2024-11-21

W repozytorium GitHub deepset-ai/haystack w wersjach poprzedzających 0.1.30 wykryto użycie zakodowanych na stałe stałych istotnych dla bezpieczeństwa (hard-coded security-relevant constants). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Use of Hard-coded, Security-relevant Constants in GitHub repository deepset-ai/haystack prior to 0.1.30.

🤖 Analiza AI
Jak działa

Podatność polega na umieszczeniu w kodzie źródłowym wartości krytycznych dla bezpieczeństwa (np. kluczy, sekretów, tokenów lub innych stałych) w sposób trwały i niezmienny (hard-coded). Atakujący, który uzyska dostęp do kodu źródłowego lub skompilowanej aplikacji, może odczytać te wartości bez żadnych dodatkowych uprawnień. Ponieważ wektor ataku jest sieciowy (AV:N), nie wymaga uwierzytelnienia (PR:N) ani interakcji użytkownika (UI:N), a złożoność ataku jest niska (AC:L), eksploatacja może być przeprowadzona zdalnie i w prosty sposób.

Skutki

Atakujący może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu poprzez wykorzystanie ujawnionych stałych bezpieczeństwa, co w praktyce może oznaczać nieautoryzowany dostęp do danych, ich modyfikację lub całkowite zakłócenie działania usługi.

Mitygacja

Należy zaktualizować Deepset Haystack do wersji 0.1.30 lub nowszej. Poprawka została wprowadzona w commicie 5fc84904f198de661d5b933fde756aa922bf09f1. Dodatkowo zaleca się rotację wszelkich sekretów, kluczy lub tokenów, które mogły być zakodowane na stałe w podatnych wersjach.

Kogo dotyczy

Deepset Haystack w wersjach prior to 0.1.30 (repozytorium GitHub deepset-ai/haystack)

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty: 9a6b1fb4-ec9b-4cfa-af1e-9ce304924829). Pomimo krytycznej oceny CVSS, podatność nie figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Deepset Haystack

    APP
    Deepset
    < 2023-03-29
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje