В версиях приложения Splunk On-Call (VictorOps) ниже 1.0.43 на Splunkbase пользователь, не обладающий ролями Splunk «администратор» или «право», может прочитать частично замаскированный ключ интерфейса прикладного программирования (API) из хранилища значений ключей приложения (KV Store). Раскрытие возможно, поскольку приложение Splunk On-Call (VictorOps) не полностью маскирует ключ API перед сохранением его в коллекции KV Store, которую пользователь может прочитать. Дополнительные сведения см. в разделе О хранилище значений ключей приложения (https://help.splunk.com/en/data-management/splunk-enterprise-admin-manual/9.2/administer-the-app-key-value-store/about-the-app-key-value-store) в документации Splunk.
Показать оригинальное описание (EN)
In Splunk On-Call (VictorOps) app versions below 1.0.43 on Splunkbase, a user who does not hold the "admin" or "power" Splunk roles could read a partially masked Application Programming Interface (API) key from the App Key Value Store (KV Store). The exposure is possible because the Splunk On-Call (VictorOps) app does not fully mask the API key before storing it in a KV Store collection that the user can read. For more information see About the app key value store (https://help.splunk.com/en/data-management/splunk-enterprise-admin-manual/9.2/administer-the-app-key-value-store/about-the-app-key-value-store) in the Splunk documentation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Splunk On-Call
cpe:2.3:a:splunk:on-call:*:*:*:*:*:*:*:*
|
— |
1.0.43
|