Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el encabezado HTTP en el agente de Elastic APM para Go (CVE-2021-22133)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
10/02/2021
Última modificación:
16/02/2021

Descripción

El agente de Elastic APM para Go versiones anteriores a 1.11.0, puede filtrar información confidencial del encabezado HTTP al registrar los detalles durante un pánico en la aplicación. Normalmente, el agente de APM se saneará en los detalles del encabezado HTTP confidenciales antes de enviar la información al servidor de APM. Durante un pánico de aplicación, es posible que los encabezados no sean saneados antes de enviarse

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:apm_agent:*:*:*:*:*:go:*:* 1.11.0 (excluyendo)