CVE-2023-40354: luka w MariaDB MaxScale ujawnia hasła w pliku konfiguracyjnym
Luka CVE-2023-40354 w MariaDB MaxScale powoduje zapisywanie haseł w pliku konfiguracyjnym w postaci jawnej. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- maxscale
Co wiadomo
W MariaDB MaxScale przed wersją 23.02.3 wykryto lukę, w której zaszyfrowane hasło podane podczas polecenia 'maxctrl create service' jest zapisywane w pliku .cnf w postaci jawnej. Problem dotyczy pliku /var/lib/maxscale/maxscale.cnf.d i może prowadzić do nieautoryzowanego dostępu do haseł.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury baza danych MaxScale może stać się źródłem wycieku haseł, co zwiększa ryzyko naruszenia bezpieczeństwa systemów. Ujawnienie haseł w plikach konfiguracyjnych może ułatwić ataki wewnętrzne lub zdalne, wpływając na integralność i poufność danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie MariaDB MaxScale do wersji 2.5.28, 6.4.9, 22.08.8 lub 23.02.3. W międzyczasie należy ograniczyć dostęp do katalogu z plikami konfiguracyjnymi, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd i rotację haseł, które mogły zostać ujawnione.