Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CrateDB (CVE-2024-37309)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/06/2024
Última modificación:
13/06/2024

Descripción

CrateDB es una base de datos SQL distribuida. Se identificó una vulnerabilidad de alto riesgo en versiones anteriores a la 5.7.2 donde el endpoint TLS (puerto 4200) permite la renegociación iniciada por el cliente. En este escenario, un atacante puede aprovechar esta característica para solicitar repetidamente la renegociación de los parámetros de seguridad durante una sesión TLS en curso. Esta falla podría provocar un consumo excesivo de recursos de la CPU, lo que provocaría una posible sobrecarga del servidor e interrupción del servicio. La vulnerabilidad se confirmó utilizando un cliente openssl donde el comando "R" inicia la renegociación, seguido por el servidor que confirma con "RENEGOTIATING". Esta vulnerabilidad permite a un atacante realizar un ataque de denegación de servicio agotando los recursos de la CPU del servidor mediante repetidas renegociaciones de TLS. Esto afecta la disponibilidad de los servicios que se ejecutan en el servidor afectado, lo que representa un riesgo significativo para la estabilidad operativa y la seguridad. TLS 1.3 prohíbe explícitamente la renegociación, ya que cierra una ventana de oportunidad para un ataque. La versión 5.7.2 de CrateDB contiene la solución al problema.