在 charm 节点上运行的 Juju 的非特权用户可以泄露本地 charm 可访问的任何秘密或关系数据

admin 2024-08-17 12:42:52 Ali_nonvd 来源:ZONE.CI 全球网 0 阅读模式
在 charm 节点上运行的 Juju 的非特权用户可以泄露本地 charm 可访问的任何秘密或关系数据

CVE编号

N/A

利用情况

暂无

补丁情况

N/A

披露时间

2024-08-05
漏洞描述
An issue was discovered in Juju that resulted in the leak of the sensitive context ID, which allows a local unprivileged attacker to access other sensitive data or relation accessible to the local charm. A potential exploit where a user can run a bash loop attempting to execute hook tools. If running while another hook is executing, we log an error with the context ID, making it possible for the user to then use that ID in a following call successfully. This means an unprivileged user can access anything available via a hook tool such as config, relation data and secrets.
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/advisories/GHSA-6vjm-54vp-mxhx
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-209 通过错误消息导致的信息暴露
CWE-269 特权管理不恰当
CWE-284 访问控制不恰当
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0