BDU:2023-04193 (CVE-2023-30610) — уязвимость библиотеки aws-sigv4 средства сбора, обработки и передачи метрик Vector

По данным БДУ ФСТЭК России, по состоянию на 28.07.2023.

Средний — 5.5/10 Устранена

Уязвимость библиотеки aws-sigv4 средства сбора, обработки и передачи метрик Vector связана с недостаточной защитой регистрационных данных при обработке структуры aws_sigv4:SigningParams. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: aws-sigv4 (Amazon) — версии 0.55.0, 0.54.1, 0.53.1, 0.52.0, 0.51.0, 0.50.0, 0.49.0, 0.48.0, 0.47.0, 0.46.0, 0.15.0, 0.14.0, 0.13.0, 0.12.0, 0.11.0 и др.; Vector (Datadog) — версии до 0.30.0 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: crates.io, github.com

Сведения об уязвимости

Идентификаторы BDU:2023-04193 · CVE-2023-30610
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.9)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость библиотеки aws-sigv4 средства сбора, обработки и передачи метрик Vector, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 28.07.2023 · Обновлена ФСТЭК: 28.07.2023 · Выявлена: 18.04.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-532 — раскрытие информации через регистрационные файлы
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • aws-sigv4 (Amazon) — версии 0.55.0, 0.54.1, 0.53.1, 0.52.0, 0.51.0, 0.50.0, 0.49.0, 0.48.0, 0.47.0, 0.46.0, 0.15.0, 0.14.0, 0.13.0, 0.12.0, 0.11.0 и др. · прикладное ПО информационных систем
  • Vector (Datadog) — до 0.30.0 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: