Vulnerabilidad en Himmelblau (CVE-2025-24034)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
23/01/2025
Última modificación:
23/01/2025
Descripción
Himmelblau es una suite de interoperabilidad para Microsoft Azure Entra ID e Intune. A partir de la versión 0.7.0 y antes de las versiones 0.7.15 y 0.8.3, Himmelblau es vulnerable a la filtración de credenciales en los registros de depuración. Cuando el registro de depuración está habilitado, los tokens de acceso de usuario se registran inadvertidamente, lo que potencialmente expone datos de autenticación confidenciales. De manera similar, los tickets de concesión de tickets (TGT) de Kerberos se registran cuando el registro de depuración está habilitado. Ambos problemas plantean un riesgo de exposición de credenciales confidenciales, especialmente en entornos donde el registro de depuración está habilitado. Las versiones 0.7.15 y 0.8.3 de Himmelblau contienen un parche que corrige ambos problemas. Algunos workarounds están disponibles para los usuarios que no pueden actualizar. Para el problema de cumplimiento de inicio de sesión script, deshabilite la opción `logon_script` en `/etc/himmelblau/himmelblau.conf` y evite usar el parámetro `-d` al iniciar `himmelblaud` daemon. Para el problema de Kerberos CCache, se puede deshabilitar el registro de depuración globalmente configurando la opción `debug` en `/etc/himmelblau/himmelblau.conf` en `false` y evitando el parámetro `-d` al iniciar `himmelblaud`.
Impacto
Puntuación base 3.x
3.20
Gravedad 3.x
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/himmelblau-idm/himmelblau/commit/1216804f15ce5dc74bb5da48b5508c41d2ece8fa
- https://github.com/himmelblau-idm/himmelblau/releases/tag/0.7.15
- https://github.com/himmelblau-idm/himmelblau/releases/tag/0.8.3
- https://github.com/himmelblau-idm/himmelblau/security/advisories/GHSA-p989-2f5w-9cf6
- https://manpages.opensuse.org/Tumbleweed/himmelblau/himmelblau.conf.5.en.html
- https://manpages.opensuse.org/Tumbleweed/himmelblau/himmelblaud.8.en.html