CVE-2024-30896
InfluxDB OSS 2.x até 2.7.11 armazena o token administrativo do operador sob a organização padrão, o que permite que usuários autorizados com acesso de...
- Publicado
- 21 de nov. de 2024
- Atualizado
- 19 de dez. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de abr. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 92,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
InfluxDB OSS 2.x até 2.7.11 armazena o token administrativo do operador sob a organização padrão, o que permite que usuários autorizados com acesso de leitura ao recurso de autorização da organização padrão recuperem o token do operador. O InfluxDB OSS 1.x, Enterprise, Cloud, Cloud Dedicated e Clustered não são afetados. NOTA: O pesquisador afirma que o InfluxDB permite que administradores allAccess recuperem todos os tokens brutos por meio do comando "influx auth ls". O fornecedor indica que o recurso de organizações está operando conforme o esperado e que os usuários podem optar por adicionar usuários a organizações não padrão. Uma versão futura do InfluxDB 2.x removerá a capacidade de recuperar tokens da API. O fornecedor afirmou que o InfluxDB 2.8.0 resolveu esse problema.
Fontes
2Exploit de prova de conceito para CVE-2024-30896, uma vulnerabilidade de escalada de privilégios no InfluxDB que permite que detentores de token allAccess obtenham acesso de nível de operador via listagem de tokens de autorização.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.