Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Scylladb (CVE-2023-33972)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2023
Última modificación:
02/10/2023

Descripción

Scylladb es un almacén de datos NoSQL que utiliza el marco seastar, compatible con Apache Cassandra. Los usuarios autenticados que están autorizados a crear tablas en un espacio de claves pueden escalar sus privilegios para acceder a una tabla en el mismo espacio de claves, incluso si no tienen permisos para esa tabla. Este problema aún no se ha solucionado. Un workaround para solucionar este problema es deshabilitar los privilegios CREATE en un espacio de claves y crear nuevas tablas en nombre de otros usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scylladb:scylladb:*:*:*:*:*:*:*:* 5.2.8 (incluyendo)


Referencias a soluciones, herramientas e información