Vulnerabilidad en lakeFS (CVE-2025-64179)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
06/11/2025
Última modificación:
12/11/2025
Descripción
lakeFS es una herramienta de código abierto que transforma el almacenamiento de objetos en repositorios tipo Git. En las versiones 1.69.0 e inferiores, la falta de autenticación en el endpoint /api/v1/usage-report/summary permite a cualquiera recuperar recuentos agregados de uso de la API. Aunque no se divulga ningún dato sensible, el endpoint puede revelar información sobre la actividad o el tiempo de actividad del servicio. Este problema está solucionado en la versión 1.71.0. Para solucionar la vulnerabilidad, utilice un balanceador de carga o un cortafuegos a nivel de aplicación para bloquear la ruta de solicitud /api/v1/usage-report/summary.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA



