Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-02270

CVSS: 8.7
03.04.2023

Уязвимость СУБД SpiceDB, связанная с недостатками механизма формирования отчетов об ошибках, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Уязвимость СУБД SpiceDB связана с недостатками механизма формирования отчетов об ошибках при обработке конечной точки /debug/pprof/cmdline с параметром --grpc-preshared-key. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 03.04.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://github.com/authzed/spicedb/releases/tag/v1.19.1
https://github.com/authzed/spicedb/commit/9bbd7d76b6eaba33fe0236014f9b175d21232999
https://github.com/authzed/spicedb/security/advisories/GHSA-cjr9-mr35-7xh6

Компенсирующие меры:
1) Настройте предварительный ключ с помощью переменной среды (например SPICEDB_GRPC_PRESHARED_KEY=yoursecret spicedb serve )
2) Перенастройте --metrics-addr флаг для привязки к доверенной сети (например --metrics-addr=localhost:9090 )
3) Отключите службу метрик с помощью флага (например --metrics-enabled=false)
4) Используйте одну из рекомендуемых моделей развертывания: службу управления SpiceDB Serverless или SpiceDB Dedicated:
https://authzed.com/pricing
или
SpiceDB Operator:
https://github.com/authzed/spicedb-operator

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-209 The product generates an error message that includes sensitive information about its environment, users, or associated data.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-29193 SpiceDB binding metrics port to untrusted networks and can leak command-line flags

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:A/AC:L/Au:N/C:C/I:C/A:N
8.7 HIGH 3.0 AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-29193
Вендор:
  • Authzed, Inc.
Тип ПО:
  • СУБД
Наименование ПО:
  • SpiceDB
Версия ПО:
  • до 1.19.1 (SpiceDB)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.