Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kanidim-provision (CVE-2025-30205)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
24/03/2025
Última modificación:
27/03/2025

Descripción

kanidim-provision es una utilidad auxiliar que utiliza la API de kanidm para aprovisionar usuarios, grupos y sistemas OAuth2. En versiones anteriores a la 1.2.0, una implementación defectuosa de las funciones de los parches de kanidm (opcionales) proporcionados por kandim-provision provocaba que las credenciales de administrador aprovisionadas se filtraran al registro del sistema. Esto solo afecta a los usuarios que usan los parches proporcionados y aprovisionan sus credenciales de cuenta `admin` o `idm_admin` de esta manera. No se ven afectadas otras credenciales. Los usuarios deben recompilar kanidm con el conjunto de parches más reciente, a partir de la etiqueta `v1.2.0` o superior. Como solución alternativa, el usuario puede establecer el nivel de registro `KANIDM_LOG_LEVEL` en cualquier nivel superior a `info`, por ejemplo, `warn`.