Laf env 导致敏感信息泄露 (CVE-2023-48225)

admin 2023-12-15 22:38:22 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Laf env 导致敏感信息泄露 (CVE-2023-48225)

CVE编号

CVE-2023-48225

利用情况

暂无

补丁情况

N/A

披露时间

2023-12-13
漏洞描述
Laf是一个云开发平台。在1.0.0-beta.13版本之前,Laf应用的控制不够严格,在某些私有化环境的场景下,可能导致秘密和配置映射中的敏感信息泄漏。在ES6语法中,如果一个对象直接引用另一个对象,则该对象的名称将被用作键,并且整个对象结构将被完整地整合。在构建应用的部署实例时,env是从数据库中获取并直接插入到模板中,导致了这里的可控性。通过k8s envFrom字段可以读取secret和configmap中的敏感信息。在私有化环境中,当`namespaceConf.fixed`标记时,可能导致系统中敏感信息的泄露。截至本文发布时,尚不清楚是否存在任何补丁或解决方法。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/labring/laf/blob/main/server/src/application/environment.c...
https://github.com/labring/laf/blob/main/server/src/instance/instance.service.ts
https://github.com/labring/laf/security/advisories/GHSA-hv2g-gxx4-fwxp
CVSS3评分 8.9
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 低
  • 影响范围 已更改
  • 用户交互 需要
  • 可用性 低
  • 保密性 高
  • 完整性 高
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L
CWE-ID 漏洞类型
CWE-200 信息暴露
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0