Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EventStoreDB (CVE-2024-26133)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-256 Almacenamiento de un contraseña en texto claro
Fecha de publicación:
21/02/2024
Última modificación:
04/02/2025

Descripción

EventStoreDB (ESDB) es una base de datos operativa creada para almacenar eventos. Se ha identificado una vulnerabilidad en el subsistema de proyecciones en las versiones 20 anteriores a la 20.10.6, 21 anteriores a la 21.10.11, 22 anteriores a la 22.10.5 y 23 anteriores a la 23.10.1. Esta vulnerabilidad solo afecta las instancias de bases de datos que utilizan proyecciones personalizadas. Las contraseñas de usuario pueden volverse accesibles para aquellos que tienen acceso a los archivos fragmentados en el disco y para los usuarios que tienen acceso de lectura a las secuencias del sistema. Solo los usuarios del grupo `$admins` pueden acceder a las transmisiones del sistema de forma predeterminada. ESDB 23.10.1, 22.10.5, 21.10.11 y 20.10.6 contienen un parche para este problema. Los usuarios deben actualizar EventStoreDB, restablecer las contraseñas de los miembros actuales y anteriores de los grupos `$admins` y `$ops` y, si se reutilizó una contraseña en cualquier otro sistema, restablecerla en esos sistemas a una contraseña única para seguir las mejores prácticas. Si no se puede realizar una actualización de inmediato, restablezca las contraseñas de los miembros actuales y anteriores de los grupos `$admins` y `$ops`. Evite crear proyecciones personalizadas hasta que se haya aplicado el parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* 20.10.0 (incluyendo) 20.10.6 (excluyendo)
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* 21.10.0 (incluyendo) 21.10.11 (excluyendo)
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* 22.10.0 (incluyendo) 22.10.5 (excluyendo)
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* 23.10.0 (incluyendo) 23.10.1 (excluyendo)