Wazuh — это платформа безопасности с открытым исходным кодом, обеспечивающая унифицированную защиту XDR и SIEM для конечных точек и облачных рабочих нагрузок. В версиях с 4.14.0 по 4.14.6 аутентифицированный пользователь с низким уровнем привилегий может прочитать секрет кластера из конфигурации менеджера, поскольку логика, маскирующая конфиденциальные значения, отключена любым правилом RBAC обновления конфигурации, включая явный отказ. Декоратор Mask_sensitivity_config() применяет маскирование только тогда, когда _has_update_permissions() возвращает false, но этот шлюз рассматривает пользователя как способного обновить конфигурацию всякий раз, когда существует правило manager:update_config или cluster:update_config , даже не проверяя, является ли эффект правила разрешенным или запрещенным.
Поскольку правило запрета сохраняется как реальная запись, учетная запись, доступная только для чтения, усиленная за счет явного запрета на внесение изменений в конфигурацию, считается имеющей разрешение на обновление, что отключает маскирование. Один аутентифицированный запрос GET к конечной точке конфигурации с raw=true затем возвращает дословный XML-файл ossec.conf с cluster.key в открытом виде, тогда как в остальном идентичная учетная запись без правила запрета видит замаскированное значение. Эта проблема исправлена в версии 4.14.7.
Показать оригинальное описание (EN)
Wazuh is an open-source security platform providing unified XDR and SIEM protection for endpoints and cloud workloads. In versions 4.14.0 through 4.14.6, an authenticated low-privilege user can read the cluster secret from the manager configuration because the logic that masks sensitive values is disabled by any update-config RBAC rule, including an explicit deny. The mask_sensitive_config() decorator applies masking only when _has_update_permissions() returns false, but that gate treats a user as able to update the config whenever a manager:update_config or cluster:update_config rule exists, without ever checking whether the rule's effect is allow or deny. Because a deny rule is stored as a real entry, a read-only account that is hardened by explicitly denying config edits is counted as having update permission, which turns masking off. A single authenticated GET request to the configuration endpoint with raw=true then returns the verbatim ossec.conf XML with cluster.key in clear, whereas an otherwise identical account without the deny rule sees the value masked. This issue is fixed in version 4.14.7.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wazuh Wazuh
cpe:2.3:a:wazuh:wazuh:*:*:*:*:*:*:*:*
|
4.14.0
|
4.14.7
|