CVE-2024-45106

Improper authentication of an HTTP endpoint in the S3 Gateway of Apache Ozone 1.4.0 allows any authenticated Kerberos user to revoke and regenerate the S3 secrets of any other user. This is only possible if: * ozone.s3g.secret.http.enabled is set to true. The default value of this configuration is false. * The user configured in ozone.s3g.kerberos.principal is also configured in ozone.s3.administrators or ozone.administrators. Users are recommended to upgrade to Apache Ozone version 1.4.1 which disables the affected endpoint.
Configurations

No configuration.

History

03 Dec 2024, 15:15

Type Values Removed Values Added
Summary
  • (es) La autenticación incorrecta de un endpoint HTTP en la puerta de enlace S3 de Apache Ozone 1.4.0 permite que cualquier usuario Kerberos autenticado revoque y regenere los secretos S3 de cualquier otro usuario. Esto solo es posible si: * ozone.s3g.secret.http.enabled está configurado como verdadero. El valor predeterminado de esta configuración es falso. * El usuario configurado en ozone.s3g.kerberos.principal también está configurado en ozone.s3.administrators o ozone.administrators. Se recomienda a los usuarios que actualicen a Apache Ozone versión 1.4.1, que deshabilita el endpoint afectado.
CWE CWE-863
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.1

03 Dec 2024, 10:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-12-03 10:15

Updated : 2024-12-03 15:15


NVD link : CVE-2024-45106

Mitre link : CVE-2024-45106

CVE.ORG link : CVE-2024-45106


JSON object : View

Products Affected

No product.

CWE
CWE-287

Improper Authentication

CWE-863

Incorrect Authorization