Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Yugabyte (CVE-2024-6895)

Gravedad:
Pendiente de análisis
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
19/07/2024
Última modificación:
22/07/2024

Descripción

La autenticación insuficiente en la gestión de cuentas de usuario en la plataforma Yugabyte permite a los atacantes de la red local con una sesión de usuario comprometida cambiar información de seguridad crítica sin volver a autenticarse. Un atacante con sesión de usuario y acceso a la aplicación puede modificar configuraciones como la contraseña y el correo electrónico sin que se le solicite la contraseña actual, lo que permite la apropiación de la cuenta.

Impacto