Vulnerabilidad en MariaDB MaxScale (CVE-2023-40354)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
14/08/2023
Última modificación:
22/08/2023
Descripción
Se descubrió un problema en MariaDB MaxScale antes del 23.02.3. Un usuario ingresa una contraseña cifrada en una línea de comando "maxctrl create service", pero esta contraseña luego se almacena en texto sin cifrar en el archivo .cnf resultante en /var/lib/maxscale/maxscale.cnf.d. Las versiones corregidas son 2.5.28, 6.4.9, 22.08.8 y 23.02.3.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* | 2.5.28 (excluyendo) | |
| cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* | 6.0.0 (incluyendo) | 6.4.9 (excluyendo) |
| cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* | 22.08 (incluyendo) | 22.08.8 (excluyendo) |
| cpe:2.3:a:mariadb:maxscale:*:*:*:*:*:*:*:* | 23.02 (incluyendo) | 23.02.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



