В версиях Splunk AI Toolkit ниже 6.0.0 пользователь, не обладающий ролями Splunk «администратор» или «право», может получить предсказуемые учетные данные или учетные данные по умолчанию для подключенных контейнерных служб. Использование жестко закодированных учетных данных возможно, поскольку Splunk AI Toolkit генерирует или хранит учетные данные для подключенных контейнерных сервисов, используя предсказуемые или жестко запрограммированные значения по умолчанию. Дополнительную информацию см. на вкладке «Соединения» в наборе инструментов AI (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/use-ai-toolkit/5.7.2/ai-toolkit-commands-macros-and-visualizations/connections-tab-in-the-ai-toolkit) в документации Splunk.
Показать оригинальное описание (EN)
In Splunk AI Toolkit versions below 6.0.0, a user who does not hold the "admin" or "power" Splunk roles could obtain predictable or default credentials for connected container services. The use of hard-coded credentials is possible because Splunk AI Toolkit generates or stores credentials for connected container services using predictable or hard-coded default values. For more information see Connections tab in the AI Toolkit (https://help.splunk.com/en/splunk-cloud-platform/apply-machine-learning/use-ai-toolkit/5.7.2/ai-toolkit-commands-macros-and-visualizations/connections-tab-in-the-ai-toolkit) in the Splunk documentation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Splunk Ai_Toolkit
cpe:2.3:a:splunk:ai_toolkit:*:*:*:*:*:*:*:*
|
5.7.0
|
6.0.0
|