Wstawianie wrażliwych informacji do plików dziennika w Snowflake CLI w wersjach wcześniejszych niż 3.19 pozwoliło na zapisanie poświadczeń w postaci tekstu jawnego do utrwalonych lokalnych dzienników debugowania. Atakujący mógł wykorzystać to, uzyskując dostęp do odczytu lokalnych plików dziennika dotkniętego użytkownika, co powodowało ujawnienie poświadczeń takich jak hasła, tokeny lub materiały kluczy prywatnych bez dodatkowych zabezpieczeń na poziomie aplikacji. Pomyślne wykorzystanie wymaga obecności poświadczeń w dotkniętym kontekście połączenia i dostępności wynikowych dzienników ze środowiska lokalnego. Poprawka jest dostępna w Snowflake CLI w wersji 3.19, a użytkownicy muszą ręcznie przeprowadzić aktualizację.
▸ Pokaż oryginał (EN)
Insertion of sensitive information into log files in Snowflake CLI versions prior to 3.19 allowed plaintext credentials to be written to persistent local debug logs. An attacker could exploit this by obtaining read access to the affected user's local log files, causing credentials such as passwords, tokens, or private key material to be exposed without additional application-level safeguards. Successful exploitation requires credentials to be present in the affected connection context and the resulting logs to be accessible from the local environment. The fix is available in Snowflake CLI version 3.19, and users must manually upgrade.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NSnowflake Cli
APPSnowflake3.0.0 – 3.19.0 (bez)
Powiązane podatności
SQL Injection w Snowflake CLI — niezamierzone wykonanie SQL przez złośliwe dane wejściowe
RCE w Snowflake CLI — wstrzyknięcie kodu przez szablon Snowpark
W wersjach Snowflake CLI poprzedzających wersję 3.19 występowała niewłaściwa restrykcja rozdzielczości ścieżek...
Niedostateczna obsługa niezaufanych zdalnych odwołań w wersjach Snowflake CLI przed 3.19 umożliwiała server-si...
Nieprawidłowa neutralizacja parametrów w wersjach Snowflake CLI poniżej 3.19 umożliwiała niezamierzone wykonan...