Vulnerabilidad en Fides (CVE-2024-34715)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/05/2024
Última modificación:
29/05/2024
Descripción
Fides es una plataforma de ingeniería de privacidad de código abierto. El servidor web de Fides requiere una conexión a una base de datos PostgreSQL alojada para el almacenamiento persistente de los datos de la aplicación. Si la contraseña utilizada por el servidor web para esta conexión de base de datos incluye caracteres especiales como `@` y `$`, el inicio del servidor web falla y la parte de la contraseña que sigue al carácter especial queda expuesta en los registros de errores del servidor web. Esto se debe a un escape incorrecto de la cadena de contraseña de SQLAlchemy. Como resultado, los usuarios están sujetos a una exposición parcial de la contraseña de la base de datos alojada en los registros del servidor web. La vulnerabilidad ha sido parcheada en la versión `2.37.0` de Fides. Se recomienda a los usuarios que actualicen a esta versión o posterior para proteger sus sistemas contra esta amenaza. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
2.30
Gravedad 3.x
BAJA
Referencias a soluciones, herramientas e información
- https://docs.sqlalchemy.org/en/14/core/engines.html#escaping-special-characters-such-as-signs-in-passwords
- https://github.com/ethyca/fides/commit/6ab37b1ffe2b1a3bd35b706a82f78e061086141c
- https://github.com/ethyca/fides/security/advisories/GHSA-8cm5-jfj2-26q7
- https://github.com/sqlalchemy/sqlalchemy/discussions/6615