Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-43123

Опубликовано: 23 нояб. 2023
Источник: nvd
CVSS3: 5.5
EPSS Низкий

Описание

On unix-like systems, the temporary directory is shared between all user. As such, writing to this directory using APIs that do not explicitly set the file/directory permissions can lead to information disclosure. Of note, this does not impact modern MacOS Operating Systems.

The method File.createTempFile on unix-like systems creates a file with predefined name (so easily identifiable) and by default will create this file with the permissions -rw-r--r--. Thus, if sensitive information is written to this file, other local users can read this information.

File.createTempFile(String, String) will create a temporary file in the system temporary directory if the 'java.io.tmpdir' system property is not explicitly set.

This affects the class  https://github.com/apache/storm/blob/master/storm-core/src/jvm/org/apache/storm/utils/TopologySpoutLag.java#L99  and was introduced by  https://issues.apache.org/jira/browse/STORM-3123

In practice, this has a very limited impact as this class is

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:apache:storm:*:*:*:*:*:*:*:*
Версия от 2.0.0 (включая) до 2.6.0 (исключая)

EPSS

Процентиль: 10%
0.00036
Низкий

5.5 Medium

CVSS3

Дефекты

CWE-200
NVD-CWE-Other

Связанные уязвимости

CVSS3: 5.5
github
около 2 лет назад

Apache Storm Local Information Disclosure Vulnerability in Storm-core on Unix-Like systems due temporary files

CVSS3: 3.3
fstec
около 2 лет назад

Уязвимость программной платформы для распределенных потоковых вычислений Apache Storm в UNIX-подобных операционных системах, связанная с недостатками контроля доступа, позволяющая нарушителю раскрыть защищаемую информацию

EPSS

Процентиль: 10%
0.00036
Низкий

5.5 Medium

CVSS3

Дефекты

CWE-200
NVD-CWE-Other