Вставка конфиденциальной информации в файлы журналов в версиях Snowflake CLI до 3.19 позволяла записывать учетные данные в виде открытого текста в постоянные локальные журналы отладки. Злоумышленник может воспользоваться этим, получив доступ на чтение к локальным файлам журналов затронутого пользователя, в результате чего учетные данные, такие как пароли, токены или материалы закрытого ключа, будут раскрыты без дополнительных мер безопасности на уровне приложения. Для успешной эксплуатации необходимо, чтобы учетные данные присутствовали в контексте затронутого соединения, а полученные журналы были доступны из локальной среды.
Исправление доступно в Snowflake CLI версии 3.19, и пользователям необходимо выполнить обновление вручную.
Показать оригинальное описание (EN)
Insertion of sensitive information into log files in Snowflake CLI versions prior to 3.19 allowed plaintext credentials to be written to persistent local debug logs. An attacker could exploit this by obtaining read access to the affected user's local log files, causing credentials such as passwords, tokens, or private key material to be exposed without additional application-level safeguards. Successful exploitation requires credentials to be present in the affected connection context and the resulting logs to be accessible from the local environment. The fix is available in Snowflake CLI version 3.19, and users must manually upgrade.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Snowflake Snowflake_Cli
cpe:2.3:a:snowflake:snowflake_cli:*:*:*:*:*:*:*:*
|
3.0.0
|
3.19.0
|