Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en S3 de Apache Ozone 1.4.0 (CVE-2024-45106)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
03/12/2024
Última modificación:
01/07/2025

Descripción

La autenticación incorrecta de un endpoint HTTP en la puerta de enlace S3 de Apache Ozone 1.4.0 permite que cualquier usuario Kerberos autenticado revoque y regenere los secretos S3 de cualquier otro usuario. Esto solo es posible si: * ozone.s3g.secret.http.enabled está configurado como verdadero. El valor predeterminado de esta configuración es falso. * El usuario configurado en ozone.s3g.kerberos.principal también está configurado en ozone.s3.administrators o ozone.administrators. Se recomienda a los usuarios que actualicen a Apache Ozone versión 1.4.1, que deshabilita el endpoint afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:ozone:1.4.0:*:*:*:*:*:*:*