CVE-2023-30605
Acerca de
Archery es una plataforma de auditoría SQL de código abierto. El proyecto Archery contiene múltiples vulnerabilidades de inyección SQL, que pueden permitir a un atacante consultar las bases de datos conectadas. La entrada de usuario proveniente del valor de los parámetros `variable_name` y `variable_value` en el endpoint `param_edit` de `sql/instance.py` se pasa a un conjunto de métodos en las implementaciones de motor SQL dadas, que concatenan la entrada de usuario de forma insegura en una consulta SQL y luego la pasan al método `query` de cada motor de base de datos para su ejecución. Los métodos afectados son: `set_variable` en `sql/engines/goinception.py` que concatena la entrada que se pasa para su ejecución en la base de datos en `sql/engines/goinception.py`, `get_variables` en `sql/engines/goinception.py` que concatena la entrada que se pasa para su ejecución en la base de datos en `sql/engines/goinception.py`, `set_variable` en `sql/engines/mysql.py` que concatena la entrada que se pasa para su ejecución en la base de datos en el `query` de `sql/engines/mysql.py`, y `get_variables` en `sql/engines/mysql.py` que concatena la entrada que se pasa para su ejecución en la base de datos en el `query` de `sql/engines/mysql.py`. Cada uno de estos problemas puede mitigarse escapando la entrada de usuario o usando sentencias preparadas al ejecutar consultas SQL. Este aviso también está indexado como `GHSL-2022-104`.
Análisis del analista Rainforest
Archery, una plataforma de auditoría SQL de código abierto, tiene múltiples inyecciones SQL donde los parámetros variable_name y variable_value en el endpoint param_edit (sql/instance.py) se concatenan de forma insegura en las consultas por set_variable y get_variables en el código de los motores de MySQL y goInception. Con la cuenta de bajo privilegio requerida, un atacante puede usarlas para consultar las bases de datos a las que Archery está conectado. El impacto está orientado a la confidencialidad, y la causa raíz CWE-89 es la concatenación no sanitizada de manual.
El filo agudo aquí es lo que Archery es: una plataforma de auditoría se ubica a horcajadas sobre las bases de datos que gestiona, así que una inyección en ella es un pivote hacia potencialmente muchos backends conectados en lugar de los datos de una sola aplicación. Dicho eso, requiere una cuenta autenticada y es una plataforma de herramientas internas, no un objetivo masivo expuesto a internet, así que la amenaza realista es un insider de bajo privilegio o una credencial de herramienta robada abusando de esa posición central.
Nuestro enfoque es quién tiene cuentas y cuán estrechamente están restringidas las propias conexiones de base de datos de Archery. Enumeraríamos los usuarios de Archery, restringiríamos el acceso a la plataforma a operadores confiables, y revisaríamos los privilegios de las cuentas de servicio que Archery usa para alcanzar cada base de datos conectada, porque estrechar esos permisos limita lo que una inyección exitosa puede realmente extraer. Parchear a una versión corregida más el mínimo privilegio en las conexiones aguas abajo es la combinación que reduce esto.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-30605?
Archery es una plataforma de auditoría SQL de código abierto. El proyecto Archery contiene múltiples vulnerabilidades de inyección SQL, que pueden permitir a un atacante consultar las bases de datos conectadas.
¿Qué tan grave es CVE-2023-30605?
CVE-2023-30605 tiene una puntuación base CVSS 3.1 de 6.5, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 65 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2023-30605?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.
¿Qué productos afecta CVE-2023-30605?
Los avisos públicos listan como afectados: archery. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-30605?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
