Voltar para o Labs
Alerta de Segurança

CVE-2023-30605

Sobre

O Archery é uma plataforma de auditoria de SQL de código aberto. O projeto Archery contém múltiplas vulnerabilidades de injeção de SQL que podem permitir a um atacante consultar os bancos de dados conectados. A entrada de usuário proveniente dos valores dos parâmetros `variable_name` e `variable_value` no endpoint `param_edit` de `sql/instance.py` é passada a um conjunto de métodos em determinadas implementações de engine SQL, que concatenam a entrada do usuário de forma insegura em uma consulta SQL e, em seguida, a passam ao método `query` de cada engine de banco de dados para execução. Os métodos afetados são: `set_variable` em `sql/engines/goinception.py`, que concatena a entrada que é passada para execução no banco de dados em `sql/engines/goinception.py`; `get_variables` em `sql/engines/goinception.py`, que concatena a entrada que é passada para execução no banco de dados em `sql/engines/goinception.py`; `set_variable` em `sql/engines/mysql.py`, que concatena a entrada que é passada para execução no banco de dados no `query` de `sql/engines/mysql.py`; e `get_variables` em `sql/engines/mysql.py`, que concatena a entrada que é passada para execução no banco de dados no `query` de `sql/engines/mysql.py`. Cada um desses problemas pode ser mitigado ao escapar a entrada do usuário ou ao usar prepared statements na execução de consultas SQL. Este comunicado também está indexado como `GHSL-2022-104`.

Fraqueza (CWE):CWE-89

Análise do analista Rainforest

O Archery, uma plataforma de auditoria de SQL de código aberto, tem múltiplas injeções de SQL em que os parâmetros variable_name e variable_value no endpoint param_edit (sql/instance.py) são concatenados de forma insegura em consultas por set_variable e get_variables no código das engines MySQL e goInception. Com a conta de baixo privilégio requerida, um atacante pode usá-las para consultar os bancos de dados aos quais o Archery está conectado. O impacto é orientado à confidencialidade, e a causa raiz CWE-89 é a concatenação não sanitizada clássica.

O fio da navalha aqui é o que o Archery é: uma plataforma de auditoria fica sobre os bancos de dados que gerencia, então uma injeção nela é um pivô para potencialmente muitos backends conectados, em vez dos dados de uma única aplicação. Dito isso, ela requer uma conta autenticada e é uma plataforma de ferramental interno, não um alvo de massa exposto à internet, então a ameaça realista é um insider de baixo privilégio ou uma credencial de ferramenta roubada abusando dessa posição central.

Nossa abordagem é quem detém contas e quão estritamente escopadas estão as próprias conexões de banco de dados do Archery. Enumeraríamos os usuários do Archery, restringiríamos o acesso à plataforma a operadores confiáveis e revisaríamos os privilégios das contas de serviço que o Archery usa para alcançar cada banco de dados conectado, porque estreitar essas permissões limita o que uma injeção bem-sucedida de fato consegue extrair. Aplicar patch para uma versão corrigida mais menor privilégio nas conexões downstream é a combinação que reduz isto.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-30605?

O Archery é uma plataforma de auditoria de SQL de código aberto. O projeto Archery contém múltiplas vulnerabilidades de injeção de SQL que podem permitir a um atacante consultar os bancos de dados conectados.

Qual a gravidade de CVE-2023-30605?

CVE-2023-30605 tem pontuação base CVSS 3.1 de 6.5, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 65 de 100, na faixa elevado.

Como CVE-2023-30605 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2023-30605?

Os avisos públicos listam como afetados: archery. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-30605?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email