CVE

Vulnerabilidad en Apache Pinot (CVE-2024-39676)

Severidad:
ALTA
Type:
No Disponible / Otro tipo
Fecha de publicación:
24/07/2024
Última modificación:
29/08/2024

Descripción

Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Apache Pinot. Este problema afecta a Apache Pinot: desde 0.1 antes de 1.0.0. Se recomienda a los usuarios actualizar a la versión 1.0.0 y configurar RBAC, lo que soluciona el problema. Detalles: cuando se utiliza una solicitud para la ruta "/appconfigs" al controlador, se puede revelar información confidencial, como información del sistema (por ejemplo, arch, versión del sistema operativo), información del entorno (por ejemplo, maxHeapSize) y configuraciones de Pinot (por ejemplo, ruta del cuidador del zoológico). ). Este problema fue solucionado por el control de acceso basado en roles https://docs.pinot.apache.org/operators/tutorials/authentication/basic-auth-access-control, de modo que /appConfigs` y todas las demás API puedan tener acceso controlado . Sólo los usuarios autorizados tienen acceso a él. Tenga en cuenta que el usuario debe agregar la función de administrador de acuerdo con la guía RBAC para controlar el acceso a este punto final y, en la versión futura de Pinot, se planea agregar una función de administrador predeterminada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:pinot:*:*:*:*:*:*:*:* 0.1.0 (incluyendo) 1.0.0 (excluyendo)


Referencias a soluciones, herramientas e información