← voltar
CVE-2024-38516highCWE-1295

Aimeos HTML client may potentially reveal sensitive information in error log

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.8epss 0.5%
probabilidade de exploração
0.5%top 59% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O cliente HTML do Aimeos (plataforma de e-commerce) estava registrando informações sensíveis de variáveis de ambiente nos logs de erro quando o modo de debug estava ativado, expondo potencialmente segredos como chaves de API ou credenciais de banco de dados para qualquer pessoa com acesso aos logs.

Detalhe técnico

Vulnerabilidade CWE-1295 no componente ai-client-html do Aimeos onde o tratamento inadequado de informações de debug causa a exposição de variáveis de ambiente sensíveis nos logs de erro. O vetor de ataque é acesso local/adjacente aos logs de erro; requer modo debug ativado como pré-condição. O impacto inclui divulgação de credenciais e segredos de configuração.

Resumo gerado e traduzido por IA a partir da descrição oficial.
ai-client-html is an Aimeos e-commerce HTML client component. Debug information revealed sensitive information from environment variables in error log. This issue has been patched in versions 2024.04.7, 2023.10.15, 2022.10.13 and 2021.10.22.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
aimeos · ai-client-html