CVE-2024-30896
InfluxDB OSS 2.x bis 2.7.11 speichert das administrative Operator-Token unter der Standard-Organisation, was es autorisierten Benutzern mit Lesezugriff auf...
- Veröffentlicht
- 21.11.2024
- Aktualisiert
- 19.12.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.04.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 92,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
InfluxDB OSS 2.x bis 2.7.11 speichert das administrative Operator-Token unter der Standard-Organisation, was es autorisierten Benutzern mit Lesezugriff auf die Autorisierungsressource der Standard-Organisation ermöglicht, das Operator-Token abzurufen. InfluxDB OSS 1.x, Enterprise, Cloud, Cloud Dedicated und Clustered sind nicht betroffen. HINWEIS: Der Forscher gibt an, dass InfluxDB allAccess-Administratoren ermöglicht, alle Rohtoken über einen Befehl "influx auth ls" abzurufen. Der Anbieter weist darauf hin, dass die Organisationsfunktion wie vorgesehen funktioniert und dass Benutzer Benutzer zu nicht standardmäßigen Organisationen hinzufügen können. Eine zukünftige Version von InfluxDB 2.x wird die Möglichkeit entfernen, Token über die API abzurufen. Der Anbieter hat angegeben, dass InfluxDB 2.8.0 dieses Problem behoben hat.
Quellen
2Proof-of-Concept-Exploit für CVE-2024-30896, eine Privilegieneskalations-Schwachstelle in InfluxDB, die es Inhabern von allAccess-Tokens ermöglicht, über die Auflistung von Autorisierungstokens Zugriff auf Operator-Ebene zu erlangen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.