Podatność w SUSE Rancher AI Agent 1.0 przed wersją 1.0.2 powoduje wyciek kluczy API oraz potencjalnie wrażliwych danych z odpowiedzi modeli LLM do plików logów, gdy aktywny jest poziom logowania DEBUG. Lokalni atakujący mogą odczytać te dane i nadużyć uzyskanych poświadczeń.
▸ Pokaż oryginał (EN)
A information disclosure when DEBUG loglevel is set in SUSE Rancher AI Agent 1.0 before 1.0.2 could leak API keys or LLM response text with potential sensitive data into logfiles, allowing local attackers to misuse respective gained data or credentials.
Gdy poziom logowania aplikacji zostanie ustawiony na DEBUG, SUSE Rancher AI Agent zapisuje do plików logów klucze API oraz treść odpowiedzi zwracanych przez modele językowe (LLM), które mogą zawierać wrażliwe dane. Lokalny atakujący z dostępem do systemu plików lub plików logów jest w stanie odczytać te informacje. Podatność sklasyfikowana jest jako CWE-215 (Information Exposure Through Debug Information), co oznacza, że ujawnienie danych następuje wyłącznie w trybie diagnostycznym, a nie w domyślnej konfiguracji produkcyjnej.
Atakujący z lokalnym dostępem do systemu może uzyskać klucze API oraz wrażliwe dane zawarte w odpowiedziach modeli LLM, co może prowadzić do nieuprawnionego wykorzystania usług AI lub dalszego naruszenia bezpieczeństwa infrastruktury.
Należy zaktualizować SUSE Rancher AI Agent do wersji 1.0.2 lub nowszej. Dodatkowo, do czasu wdrożenia patcha, należy upewnić się, że poziom logowania DEBUG nie jest aktywny w środowiskach produkcyjnych oraz ograniczyć dostęp do plików logów wyłącznie do uprawnionych użytkowników.
SUSE Rancher AI Agent 1.0 w wersjach przed 1.0.2, przy włączonym poziomie logowania DEBUG
Podatność jest eksploitowalna wyłącznie gdy poziom logowania jest ustawiony na DEBUG — nie dotyczy domyślnych konfiguracji produkcyjnych. Szczegóły dostępne w security advisory repozytorium GitHub: GHSA-5r2r-h824-fr5v.
CVSS:4.0/AV:L/AC:L/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X