CVE-2023-40354: luka w MariaDB MaxScale ujawnia hasła w pliku konfiguracyjnym

Luka CVE-2023-40354 w MariaDB MaxScale powoduje zapisywanie haseł w pliku konfiguracyjnym w postaci jawnej. Zalecana aktualizacja do najnowszej wersji.
CVE-2023-40354CVSS 6.5Database

CVE-2023-40354: luka w MariaDB MaxScale ujawnia hasła w pliku konfiguracyjnym

Luka CVE-2023-40354 w MariaDB MaxScale powoduje zapisywanie haseł w pliku konfiguracyjnym w postaci jawnej. Zalecana aktualizacja do najnowszej wersji.

CVSS
6.5 MEDIUM
EPSS
18.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
maxscale

Co wiadomo

W MariaDB MaxScale przed wersją 23.02.3 wykryto lukę, w której zaszyfrowane hasło podane podczas polecenia 'maxctrl create service' jest zapisywane w pliku .cnf w postaci jawnej. Problem dotyczy pliku /var/lib/maxscale/maxscale.cnf.d i może prowadzić do nieautoryzowanego dostępu do haseł.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury baza danych MaxScale może stać się źródłem wycieku haseł, co zwiększa ryzyko naruszenia bezpieczeństwa systemów. Ujawnienie haseł w plikach konfiguracyjnych może ułatwić ataki wewnętrzne lub zdalne, wpływając na integralność i poufność danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie MariaDB MaxScale do wersji 2.5.28, 6.4.9, 22.08.8 lub 23.02.3. W międzyczasie należy ograniczyć dostęp do katalogu z plikami konfiguracyjnymi, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd i rotację haseł, które mogły zostać ujawnione.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS