Vulnerabilidad en Snowflake Connector for Python (CVE-2024-49750)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
24/10/2024
Última modificación:
06/11/2024
Descripción
Snowflake Connector for Python proporciona una interfaz para desarrollar aplicaciones Python que se pueden conectar a Snowflake y realizar todas las operaciones estándar. Antes de la versión 3.12.3, cuando el usuario configuraba el nivel de registro en DEBUG, el conector podía registrar códigos de acceso de Duo (cuando se especificaban mediante el parámetro `passcode`) y tokens de Azure SAS. Además, el formateador de registro SecretDetector, si estaba habilitado, contenía errores que provocaban que no redactara por completo los tokens JWT y ciertos formatos de clave privada. Snowflake lanzó la versión 3.12.3 del conector Snowflake para Python, que soluciona el problema. Además de realizar la actualización, los usuarios deben revisar sus registros para ver si se ha capturado información potencialmente confidencial.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:snowflake:snowflake_connector:*:*:*:*:*:python:*:* | 3.12.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página