Vulnerabilidad en Graylog (CVE-2025-30373)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
07/04/2025
Última modificación:
08/04/2025
Descripción
Graylog es una plataforma de gestión de registros gratuita y abierta. A partir de la versión 6.1, las entradas HTTP se pueden configurar para comprobar si un encabezado específico está presente y tiene un valor específico para autenticar la ingesta basada en HTTP. Desafortunadamente, aunque en caso de que falte un encabezado o se muestre un valor incorrecto, se devuelve la respuesta HTTP correcta (401), el mensaje se ingiere de todas formas. Para mitigar esta vulnerabilidad, deshabilite las entradas basadas en HTTP y permita solo las entradas autenticadas basadas en pull. Esta vulnerabilidad se corrigió en la versión 6.1.9.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA