Informazioni sul CVE-2023-41044
Partial path traversal vulnerability in Support Bundle feature of Graylog
CWE ID: CWE-22
Base Score (CVSS): N/A
CVE: CVE-2023-41044
Descrizione: Graylog is a free and open log management platform. A partial path traversal vulnerability exists in Graylog’s `Support Bundle` feature. The vulnerability is caused by incorrect user input validation in an HTTP API resource. Graylog’s Support Bundle feature allows an attacker with valid Admin role credentials to download or delete files in sibling directories of the support bundle directory. The default `data_dir` in operating system packages (DEB, RPM) is set to `/var/lib/graylog-server`. The data directory for the Support Bundle feature is always `
Vettore di attacco CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:N
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: High, Interazione utente: None, Confidenzialità: Low, Integrità: Low, Disponibilità: None.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | H | High | L’attacco richiede condizioni particolari o avanzate. |
Privileges Required (PR) | H | High | Richiede privilegi elevati. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | L | Low | Impatto limitato. |
Integrity Impact (I) | L | Low | Impatto limitato. |
Availability Impact (A) | N | None | Nessun impatto sulla disponibilità. |
Riferimenti esterni
- https://github.com/Graylog2/graylog2-server/security/advisories/GHSA-2q4p-f6gf-mqr5
- https://github.com/Graylog2/graylog2-server/commit/02b8792e6f4b829f0c1d87fcbf2d58b73458b938
- https://go2docs.graylog.org/5-1/making_sense_of_your_log_data/cluster_support_bundle.htm
Prodotti interessati
- Graylog2 – graylog2-server
Relazioni con altri prodotti
Produttore:Graylog2
Prodotto: graylog2-server
Anno: 2023
CWE: CWE-22
CVSS: 0.0