Неправильное назначение привилегий в шаблоне развертывания соединителя ClickHouse в Amazon Athena Federated Query до версии 2026.17.1 могло позволить аутентифицированному удаленному пользователю прочитать произвольные секреты AWS Secrets Manager в развертывающей учетной записи, указав в строке подключения соединителя несвязанный секрет и конечную точку базы данных, находящуюся под контролем пользователя, в результате чего соединитель передаст секрет этой конечной точке. Чтобы устранить эту проблему, пользователям следует перейти на соединители aws-athena-query-federation версии v2026.17.1 или более поздней и убедиться, что все разветвленные или производные коды исправлены для включения новых исправлений. Альтернативно, чтобы устранить эту проблему, пользователям следует повторно развернуть соединитель с текущим шаблоном и указать непустое значение SecretNamePrefix.
Показать оригинальное описание (EN)
Incorrect privilege assignment in the ClickHouse connector deployment template in Amazon Athena Federated Query prior to v2026.17.1 could allow an authenticated remote user to read arbitrary AWS Secrets Manager secrets in the deploying account by pointing the connector's connection string at an unrelated secret and at a database endpoint under the user's control, causing the connector to transmit the secret to that endpoint. To remediate this issue, users should upgrade to aws-athena-query-federation connectors version v2026.17.1 or later and ensure that any forked or derivative code is patched to incorporate the new fixes. Alternatively, to remediate this issue, users should redeploy the connector with the current template and supply a non-empty SecretNamePrefix value.
Характеристики атаки
Последствия
Строка CVSS v4.0