NeuVector w wersjach do 5.4.9 włącznie umożliwia nieuwierzytelniony dostęp do endpointu API /network/graph w komponencie manager, który może ujawniać wrażliwe informacje z pamięci podręcznej. Podatność jest groźna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika, a dostęp możliwy jest zdalnie przez sieć.
▸ Pokaż oryginał (EN)
NeuVector through 5.4.9 is can potentially leak information from manager /network/graph API due to missing authentication and cached data containing sensitive information.
Endpoint /network/graph w module manager systemu NeuVector nie wymaga uwierzytelnienia (brak mechanizmu kontroli dostępu — CWE-306). Dane zwracane przez API mogą zawierać wrażliwe informacje przechowywane w pamięci podręcznej (CWE-524), które nie powinny być publicznie dostępne. W wyniku połączenia braku uwierzytelnienia z ekspozycją danych z cache dochodzi do niezamierzonego ujawnienia poufnych informacji (CWE-202).
Nieuwierzytelniony atakujący zdalnie może uzyskać dostęp do wrażliwych danych zawartych w pamięci podręcznej API, co może prowadzić do naruszenia poufności, integralności oraz dostępności systemu w ograniczonym zakresie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory GHSA-hx45-873x-74qv na GitHub oraz zgłoszenie w Bugzilla SUSE). Zaleca się aktualizację NeuVector do wersji wyższej niż 5.4.9.
NeuVector w wersjach do 5.4.9 włącznie
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L