Podatność w Cribl Stream umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze poprzez spreparowane repozytorium Git zawierające symbolic link. Zagrożenie dotyczy użytkowników z uprawnieniami do importowania paczkek (Pack) i podglądu pipeline'ów.
▸ Pokaż oryginał (EN)
Improper validation of symbolic links in the Pack Git import feature in Cribl Stream before 4.18.2 allows a remote authenticated attacker with Pack import and pipeline preview permissions to execute arbitrary code as the Cribl server process via a crafted Git repository containing a symbolic link in the pack's functions directory.
Funkcja importowania paczek (Pack) z repozytorium Git w Cribl Stream nie przeprowadza prawidłowej walidacji symbolic linków (CWE-61). Atakujący może przygotować złośliwe repozytorium Git, w którym katalog funkcji paczki (pack's functions directory) zawiera symbolic link wskazujący na dowolny zasób systemu plików serwera. Podczas podglądu pipeline'u aplikacja podąża za symbolic linkiem bez odpowiednich ograniczeń, co prowadzi do wykonania przez proces serwera Cribl dostarczonego przez atakującego kodu.
Atakujący może wykonać dowolny kod z uprawnieniami procesu serwera Cribl, co potencjalnie pozwala na przejęcie kontroli nad systemem, kradzież danych oraz dalszy lateral movement w sieci.
Należy zaktualizować Cribl Stream do wersji 4.18.2 lub nowszej, w której producent wprowadził poprawki bezpieczeństwa. Szczegóły dostępne w oficjalnych notatkach wydania producenta pod adresem docs.cribl.io/stream/release-notes/release-v4182/#security-fixes.
Cribl Stream w wersjach przed 4.18.2. Podatność dotyczy użytkowników posiadających uprawnienia do importowania paczek (Pack import) oraz podglądu pipeline'ów (pipeline preview).
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XCribl Stream
APPCribl< 4.18.2