Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-54064

PUBLISHED 17.07.2025

CNA: GitHub_M

rucio-server, rucio-ui, and rucio-webui vulnerable to insertion of X-Rucio-Auth-Token in apache access logfiles

Обновлено: 17.07.2025
Rucio is a software framework that provides functionality to organize, manage, and access large volumes of scientific data using customizable policies. The common Rucio helm-charts for the `rucio-server`, `rucio-ui`, and `rucio-webui` define the log format for the apache access log of these components. The `X-Rucio-Auth-Token`, which is part of each request header sent to Rucio, is part of this log format. Thus, each access log line potentially exposes the credentials (Internal Rucio token, or JWT in case of OIDC authentication) of the user. Due to the length of the token (Especially for a JWT) the tokens are often truncated, and thus not usable as credential; nevertheless, the (partial) credential should not be part of the logfile. The impact of this issue is amplified if the access logs are made available to a larger group of people than the instance administrators themselves. An updated release has been supplied for the `rucio-server`, `rucio-ui` and `rucio-webui` helm-chart. The change was also retrofitted for the currently supported Rucio LTS releases. The patched versions are rucio-server 37.0.2, 35.0.1, and 32.0.1; rucio-ui 37.0.4, 35.0.1, and 32.0.2; and rucio-webui 37.0.2, 35.1.1, and 32.0.1. As a workaround, one may update the `logFormat` variable and remove the `X-Rucio-Auth-Token`.

CWE

Идентификатор Описание
CWE-532 CWE-532: Insertion of Sensitive Information into Log File

CVSS

Оценка Severity Версия Базовый вектор
6.9 MEDIUM 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Доп. Информация

Product Status

helm-charts
Product: helm-charts
Vendor: rucio
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии rucio-server < 32.0.1 affected
Наблюдалось в версии rucio-server >= 33.0.0, < 35.0.1 affected
Наблюдалось в версии rucio-server >= 36.0.0, < 37.0.2 affected
Наблюдалось в версии rucio-ui < 32.0.2 affected
Наблюдалось в версии rucio-ui >= 33.0.0, < 35.1.1 affected
Наблюдалось в версии rucio-ui >= 36.0.0, < 37.0.4 affected
Наблюдалось в версии rucio-webui < 32.0.1 affected
Наблюдалось в версии rucio-webui >= 33.0.0, < 35.1.1 affected
Наблюдалось в версии rucio-webui >= 36.0.0, < 37.0.2 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 17.07.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 17.07.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.