Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lakeFS (CVE-2024-43784)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/11/2024
Última modificación:
26/11/2024

Descripción

lakeFS es una herramienta de código abierto que transforma el almacenamiento de objetos en un repositorio similar a Git. Los usuarios de lakeFS existentes que han emitido credenciales a usuarios que han sido eliminados se ven afectados por esta vulnerabilidad. Al crear un nuevo usuario con el mismo nombre de usuario que un usuario eliminado, ese usuario heredará todas las credenciales del usuario anterior. Este problema se ha solucionado en la versión 1.33.0 y se recomienda a todos los usuarios que actualicen. El único workaround conocido para aquellos que no pueden actualizar es no reutilizar los nombres de usuario.