Описание
Уязвимость платформы для анализа данных об угрозах Yeti связана с использованием жестко закодированных учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии путем использования статического JWT-токена
Вендор
Сообщество свободного программного обеспечения
Наименование ПО
YETI (Your Everyday Threat Intelligence)
Версия ПО
от 2.0 до 2.1.12 (YETI (Your Everyday Threat Intelligence))
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- изменение статического JWT-токена
при развёртывании приложения;
- использование средств межсетевого экранирования уровня веб-приложений (WAF);
- использование «белого» списка IP-адресов
для организации удалённого доступа к платформе;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://github.com/yeti-platform/yeti/commit/235f70357e3f8214897072c36470f1402d490607
https://github.com/yeti-platform
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 37%
0.00429
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2
Связанные уязвимости
CVSS3: 7.5
nvd
5 месяцев назад
yeti-platform yeti before 2.1.12 allows attackers to generate valid JWT tokens is the secret is not changed (by setting YETI_AUTH_SECRET_KEY to a value other than SECRET).
EPSS
Процентиль: 37%
0.00429
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2