Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SpiceDB (CVE-2023-46255)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
31/10/2023
Última modificación:
08/11/2023

Descripción

SpiceDB es una base de datos de código abierto inspirada en Google Zanzíbar para crear y administrar permisos de aplicaciones críticas para la seguridad. Antes de la versión 1.27.0-rc1, cuando el URI del almacén de datos proporcionado tiene un formato incorrecto (por ejemplo, al tener una contraseña que contiene `:`), se imprime el URI completo (incluida la contraseña proporcionada), de modo que la contraseña se muestra en los registros. La versión 1.27.0-rc1 soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:authzed:spicedb:*:*:*:*:*:*:*:* 1.27.0 (excluyendo)