Laf env 导致敏感信息泄露 (CVE-2023-48225)
CVE编号
CVE-2023-48225利用情况
暂无补丁情况
N/A披露时间
2023-12-13漏洞描述
Laf是一个云开发平台。在1.0.0-beta.13版本之前,Laf应用的控制不够严格,在某些私有化环境的场景下,可能导致秘密和配置映射中的敏感信息泄漏。在ES6语法中,如果一个对象直接引用另一个对象,则该对象的名称将被用作键,并且整个对象结构将被完整地整合。在构建应用的部署实例时,env是从数据库中获取并直接插入到模板中,导致了这里的可控性。通过k8s envFrom字段可以读取secret和configmap中的敏感信息。在私有化环境中,当`namespaceConf.fixed`标记时,可能导致系统中敏感信息的泄露。截至本文发布时,尚不清楚是否存在任何补丁或解决方法。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 低
- 影响范围 已更改
- 用户交互 需要
- 可用性 低
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
CWE-200 | 信息暴露 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论