Vulnerabilidad en EventStoreDB (CVE-2024-26133)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-256
Almacenamiento de un contraseña en texto claro
Fecha de publicación:
21/02/2024
Última modificación:
04/02/2025
Descripción
EventStoreDB (ESDB) es una base de datos operativa creada para almacenar eventos. Se ha identificado una vulnerabilidad en el subsistema de proyecciones en las versiones 20 anteriores a la 20.10.6, 21 anteriores a la 21.10.11, 22 anteriores a la 22.10.5 y 23 anteriores a la 23.10.1. Esta vulnerabilidad solo afecta las instancias de bases de datos que utilizan proyecciones personalizadas. Las contraseñas de usuario pueden volverse accesibles para aquellos que tienen acceso a los archivos fragmentados en el disco y para los usuarios que tienen acceso de lectura a las secuencias del sistema. Solo los usuarios del grupo `$admins` pueden acceder a las transmisiones del sistema de forma predeterminada. ESDB 23.10.1, 22.10.5, 21.10.11 y 20.10.6 contienen un parche para este problema. Los usuarios deben actualizar EventStoreDB, restablecer las contraseñas de los miembros actuales y anteriores de los grupos `$admins` y `$ops` y, si se reutilizó una contraseña en cualquier otro sistema, restablecerla en esos sistemas a una contraseña única para seguir las mejores prácticas. Si no se puede realizar una actualización de inmediato, restablezca las contraseñas de los miembros actuales y anteriores de los grupos `$admins` y `$ops`. Evite crear proyecciones personalizadas hasta que se haya aplicado el parche.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* | 20.10.0 (incluyendo) | 20.10.6 (excluyendo) |
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* | 21.10.0 (incluyendo) | 21.10.11 (excluyendo) |
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* | 22.10.0 (incluyendo) | 22.10.5 (excluyendo) |
cpe:2.3:a:kurrent:eventstoredb:*:*:*:*:open-source:*:*:* | 23.10.0 (incluyendo) | 23.10.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://developers.eventstore.com/cloud/ops/#upgrading-eventstoredb-version
- https://developers.eventstore.com/server/v22.10/upgrade-guide.html#upgrade-guide-for-eventstoredb-22-10
- https://github.com/EventStore/EventStore/commit/6d4edee18c7fe886abffe58fa1f97d72681b24bf
- https://github.com/EventStore/EventStore/security/advisories/GHSA-6r53-v8hj-x684
- https://www.eventstore.com/blog/eventstoredb-security-release-23.10-22.10-21.10-and-20.10-for-cve-2024-26133
- https://www.eventstore.com/blog/new-version-strategy
- https://developers.eventstore.com/cloud/ops/#upgrading-eventstoredb-version
- https://developers.eventstore.com/server/v22.10/upgrade-guide.html#upgrade-guide-for-eventstoredb-22-10
- https://github.com/EventStore/EventStore/commit/6d4edee18c7fe886abffe58fa1f97d72681b24bf
- https://github.com/EventStore/EventStore/security/advisories/GHSA-6r53-v8hj-x684
- https://www.eventstore.com/blog/eventstoredb-security-release-23.10-22.10-21.10-and-20.10-for-cve-2024-26133
- https://www.eventstore.com/blog/new-version-strategy