Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dependency-Track (CVE-2022-39351)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
25/10/2022
Última modificación:
28/10/2022

Descripción

Dependency-Track es una plataforma de análisis de componentes que permite a las organizaciones identificar y reducir el riesgo en la cadena de suministro de software. versiones anteriores a 4.6.0, llevar a cabo una petición de API usando una clave de API válida con permisos insuficientes causa que la clave de API sea escrita en el registro de auditoría de Dependency-Track en texto sin cifrar. Los actores con acceso al registro de auditoría pueden aprovechar este fallo para conseguir acceso a claves de API válidas. El problema ha sido corregido en Dependency-Track versión 4.6.0. En lugar de registrar toda la clave API, sólo serán registrados los últimos 4 caracteres de la clave. Es recomendado encarecidamente comprobar los registros históricos para comprobar si es producido este comportamiento, y volver a generar las claves de API en caso de filtración

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:owasp:dependency-track:*:*:*:*:*:*:*:* 4.6.0 (excluyendo)