Informazioni sul CVE-2024-32028

Sensitive query parameters logged by default in OpenTelemetry.Instrumentation http and AspNetCore

CWE ID: CWE-212

Base Score (CVSS): N/A

CVE: CVE-2024-32028

Descrizione: “OpenTelemetry dotnet è un framework di telemetria per .NET. In versioni influenzate di `OpenTelemetry.Instrumentation.Http` e `OpenTelemetry.Instrumentation.AspNetCore`, l’attributo `url.full` scrive un tag/stringa quando il tracciamento è abilitato per richieste HTTP outgoing e la `url.query` scrive un tag/stringa quando il tracciamento è abilitato per richieste HTTP incoming. Questi attributi sono definiti dalle Convenzioni Semantiche per le Spanze HTTP. Fino alla versione `1.8.1`, i valori scritti da `OpenTelemetry.Instrumentation.Http` & `OpenTelemetry.Instrumentation.AspNetCore` passeranno il stringa di query string originale, rispettivamente. Questo potrebbe portare al rilascio di informazioni sensibili (ad es. EUII – Identificabilità dell’Utente Finale, credenziali, ecc.) in backends di telemetria (a seconda delle applicazioni che vengono strumentate) che potrebbero causare incidenti di privacy e/o sicurezza, che potrebbero causare incidenti di privacy e/o sicurezza. Nota: Versioni precedenti di `OpenTelemetry.Instrumentation.Http` & `OpenTelemetry.Instrumentation.AspNetCore` potrebbero usare nomi di tag diversi, ma hanno la stessa vulnerabilità. Le versioni `1.8.1` di `OpenTelemetry.Instrumentation.Http` & `OpenTelemetry.Instrumentation.AspNetCore` ora redigeranno in modo predefinito tutti i valori rilevati nelle stringhe di query string trasmesse o ricevute.”

Vettore di attacco CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 4.0 (Medium)

Riassunto: Accesso: Adjacent Network, Privilegi: Low, Interazione utente: None, Confidenzialità: Low, Integrità: None, Disponibilità: None.

Dettaglio del Vettore

Metrica Valore Significato Descrizione
Attack Vector (AV) A Adjacent Network L’attacco richiede accesso a una rete locale condivisa.
Attack Complexity (AC) L Low L’attacco non richiede condizioni particolari.
Privileges Required (PR) L Low Richiede pochi privilegi.
User Interaction (UI) N None Non è richiesta interazione dell’utente.
Scope (S) C Changed La vulnerabilità impatta su componenti esterni.
Confidentiality Impact (C) L Low Impatto limitato.
Integrity Impact (I) N None Nessun impatto sull’integrità.
Availability Impact (A) N None Nessun impatto sulla disponibilità.

Riferimenti esterni

Prodotti interessati

  • open-telemetry – opentelemetry-dotnet

Relazioni con altri prodotti

Produttore:open-telemetry
Prodotto: opentelemetry-dotnet
Anno: 2024
CWE: CWE-212
CVSS: 0.0