OpenTelemetry Collector < 0.107.0 のタイミング不一致

medium Nessus プラグイン ID 205617

概要

リモートホストにインストールされているアプリケーションは、タイミング不一致の脆弱性の影響を受けます。

説明

リモートホストで実行されている OpenTelemetry Collector は、0.107.0 より前のバージョンです。したがって、以下に概説するタイミング不一致の脆弱性の影響を受けます。

Bearertokenauth 拡張のサーバー認証コードは、受信したベアラートークンと設定されたベアラートークンの、単純で一定ではない時間文字列比較を実行します。これは、「bearertokenauth」サーバー認証システムを使用しているすべてのユーザーに影響を与えます。コレクターへのネットワークアクセス権を持つ悪意のあるクライアントが、この認証コードを持つコレクターに対してタイミング攻撃を実行し、トークンの送信と応答時間を比較することを繰り返すことで、設定されたトークンを推測する可能性があります。これにより、攻撃者が、コレクターのテレメトリパイプラインに偽造データまたは不良データを導入する可能性があります。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

OpenTelemetry Collector 0.107.0 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?12eb51ff

プラグインの詳細

深刻度: Medium

ID: 205617

ファイル名: opentelemetry_collector_cve-2024-42368.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

ファミリー: Misc.

公開日: 2024/8/15

更新日: 2024/11/1

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.5

CVSS v2

リスクファクター: Medium

基本値: 4.8

現状値: 3.5

ベクトル: CVSS2#AV:A/AC:L/Au:N/C:N/I:P/A:P

CVSS スコアのソース: CVE-2024-42368

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: x-cpe:/a:opentelemetry:collector

必要な KB アイテム: installed_sw/OpenTelemetry Collector

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2024/8/13

脆弱性公開日: 2024/8/13

参照情報

CVE: CVE-2024-42368

IAVB: 2024-B-0116-S