Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rapid7 (CVE-2024-3185)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/04/2024
Última modificación:
23/04/2024

Descripción

Una clave utilizada en logging.json no sigue el principio de privilegio mínimo de forma predeterminada y está expuesta a los usuarios locales en la plataforma Rapid7. Esto permite que un atacante con acceso local a una máquina con el archivo logging.json use esa clave para autenticarse en la plataforma con altos privilegios. Esto se solucionó en la plataforma Rapid7 a partir del 3 de abril de 2024 mediante la introducción de una función restringida y la eliminación de la generación automática de claves API al instalar un agente.

Referencias a soluciones, herramientas e información