Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MariaDB MaxScale (CVE-2023-40354)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
14/08/2023
Última modificación:
22/08/2023

Descripción

Se descubrió un problema en MariaDB MaxScale antes del 23.02.3. Un usuario ingresa una contraseña cifrada en una línea de comando "maxctrl create service", pero esta contraseña luego se almacena en texto sin cifrar en el archivo .cnf resultante en /var/lib/maxscale/maxscale.cnf.d. Las versiones corregidas son 2.5.28, 6.4.9, 22.08.8 y 23.02.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* 2.5.28 (excluyendo)
cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.9 (excluyendo)
cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* 22.08 (incluyendo) 22.08.8 (excluyendo)
cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* 23.02 (incluyendo) 23.02.3 (excluyendo)


Referencias a soluciones, herramientas e información