V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-2700Высокий

Обнаружена уязвимость в компоненте quarkus-core. Quarkus захватывает локальные переменные среды из пространства имен Quarkus во время сборк…

CVSS
7.0
Высокий
EPSS
0.00
p20
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Обнаружена уязвимость в компоненте quarkus-core. Quarkus захватывает локальные переменные среды из пространства имен Quarkus во время сборки приложения, поэтому запуск полученного приложения наследует значения, захваченные во время сборки. Некоторые локальные переменные среды могли быть установлены разработчиком или средой CI для целей тестирования, таких как удаление базы данных во время запуска приложения или доверие всем TLS-сертификатам для принятия самозаверенных сертификатов. Если эти свойства настроены с использованием переменных среды или средства .env, они захватываются во встроенное приложение, что может привести к опасному поведению, если приложение не переопределяет эти значения. Это поведение происходит только для свойств конфигурации из пространства имен `quarkus.*`. Свойства, специфичные для приложения, не захватываются.

Теги · CWE
CWE-526
Вектор CVSS
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.003 · p20
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Нет уязвимостей под заданные фильтры.