9.1

CVE-2023-48225

Exploit

Laf env causes sensitive information disclosure

Laf is a cloud development platform. Prior to version 1.0.0-beta.13, the control of LAF app enV is not strict enough, and in certain scenarios of privatization environment, it may lead to sensitive information leakage in secret and configmap. In ES6 syntax, if an obj directly references another obj, the name of the obj itself will be used as the key, and the entire object structure will be integrated intact. When constructing the deployment instance of the app, env was found from the database and directly inserted into the template, resulting in controllability here. Sensitive information in the secret and configmap can be read through the k8s envFrom field. In a privatization environment, when `namespaceConf. fixed` is marked, it may lead to the leakage of sensitive information in the system. As of time of publication, it is unclear whether any patches or workarounds exist.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Laf ≫ Laf Version 0.1.5
Laf ≫ Laf Version 0.4.0
Laf ≫ Laf Version 0.4.1
Laf ≫ Laf Version 0.4.2
Laf ≫ Laf Version 0.4.3
Laf ≫ Laf Version 0.4.4
Laf ≫ Laf Version 0.4.5
Laf ≫ Laf Version 0.4.6
Laf ≫ Laf Version 0.4.7
Laf ≫ Laf Version 0.4.8
Laf ≫ Laf Version 0.4.9
Laf ≫ Laf Version 0.4.10
Laf ≫ Laf Version 0.4.11
Laf ≫ Laf Version 0.4.12
Laf ≫ Laf Version 0.4.13
Laf ≫ Laf Version 0.4.14
Laf ≫ Laf Version 0.4.15
Laf ≫ Laf Version 0.4.16
Laf ≫ Laf Version 0.4.17
Laf ≫ Laf Version 0.4.18
Laf ≫ Laf Version 0.4.19
Laf ≫ Laf Version 0.4.20
Laf ≫ Laf Version 0.4.21 Update alpha0
Laf ≫ Laf Version 0.5.0
Laf ≫ Laf Version 0.5.0 Update alpha0
Laf ≫ Laf Version 0.5.0 Update alpha1
Laf ≫ Laf Version 0.5.0 Update alpha2
Laf ≫ Laf Version 0.5.0 Update alpha3
Laf ≫ Laf Version 0.5.1
Laf ≫ Laf Version 0.5.1 Update alpha0
Laf ≫ Laf Version 0.5.2
Laf ≫ Laf Version 0.5.2 Update alpha0
Laf ≫ Laf Version 0.5.3
Laf ≫ Laf Version 0.5.4
Laf ≫ Laf Version 0.5.4 Update alpha0
Laf ≫ Laf Version 0.5.5
Laf ≫ Laf Version 0.5.5 Update alpha0
Laf ≫ Laf Version 0.5.6
Laf ≫ Laf Version 0.5.7
Laf ≫ Laf Version 0.5.7 Update alpha0
Laf ≫ Laf Version 0.5.8 Update alpha0
Laf ≫ Laf Version 0.6.0
Laf ≫ Laf Version 0.6.0 Update alpha0
Laf ≫ Laf Version 0.6.0 Update alpha1
Laf ≫ Laf Version 0.6.0 Update alpha10
Laf ≫ Laf Version 0.6.0 Update alpha2
Laf ≫ Laf Version 0.6.0 Update alpha3
Laf ≫ Laf Version 0.6.0 Update alpha4
Laf ≫ Laf Version 0.6.0 Update alpha5
Laf ≫ Laf Version 0.6.0 Update alpha6
Laf ≫ Laf Version 0.6.0 Update alpha7
Laf ≫ Laf Version 0.6.0 Update alpha8
Laf ≫ Laf Version 0.6.0 Update alpha9
Laf ≫ Laf Version 0.6.1
Laf ≫ Laf Version 0.6.2
Laf ≫ Laf Version 0.6.3
Laf ≫ Laf Version 0.6.4
Laf ≫ Laf Version 0.6.5
Laf ≫ Laf Version 0.6.6
Laf ≫ Laf Version 0.6.7
Laf ≫ Laf Version 0.6.8
Laf ≫ Laf Version 0.6.9
Laf ≫ Laf Version 0.6.10
Laf ≫ Laf Version 0.6.11
Laf ≫ Laf Version 0.6.12
Laf ≫ Laf Version 0.6.13
Laf ≫ Laf Version 0.6.14
Laf ≫ Laf Version 0.6.15
Laf ≫ Laf Version 0.6.16
Laf ≫ Laf Version 0.6.17
Laf ≫ Laf Version 0.6.18
Laf ≫ Laf Version 0.6.19
Laf ≫ Laf Version 0.6.20
Laf ≫ Laf Version 0.6.21
Laf ≫ Laf Version 0.6.22
Laf ≫ Laf Version 0.6.23
Laf ≫ Laf Version 0.7.0
Laf ≫ Laf Version 0.7.1
Laf ≫ Laf Version 0.7.2
Laf ≫ Laf Version 0.7.3
Laf ≫ Laf Version 0.7.4
Laf ≫ Laf Version 0.7.5
Laf ≫ Laf Version 0.7.6
Laf ≫ Laf Version 0.7.7
Laf ≫ Laf Version 0.7.8
Laf ≫ Laf Version 0.7.9
Laf ≫ Laf Version 0.7.10
Laf ≫ Laf Version 0.7.11
Laf ≫ Laf Version 0.8.0
Laf ≫ Laf Version 0.8.0 Update alpha0
Laf ≫ Laf Version 0.8.0 Update alpha1
Laf ≫ Laf Version 0.8.0 Update alpha10
Laf ≫ Laf Version 0.8.0 Update alpha11
Laf ≫ Laf Version 0.8.0 Update alpha2
Laf ≫ Laf Version 0.8.0 Update alpha3
Laf ≫ Laf Version 0.8.0 Update alpha4
Laf ≫ Laf Version 0.8.0 Update alpha5
Laf ≫ Laf Version 0.8.0 Update alpha6
Laf ≫ Laf Version 0.8.0 Update alpha7
Laf ≫ Laf Version 0.8.0 Update alpha8
Laf ≫ Laf Version 0.8.0 Update alpha9
Laf ≫ Laf Version 0.8.1
Laf ≫ Laf Version 0.8.2
Laf ≫ Laf Version 0.8.3
Laf ≫ Laf Version 0.8.4
Laf ≫ Laf Version 0.8.5
Laf ≫ Laf Version 0.8.5 Update alpha0
Laf ≫ Laf Version 0.8.6
Laf ≫ Laf Version 0.8.7
Laf ≫ Laf Version 0.8.7 Update alpha0
Laf ≫ Laf Version 0.8.7 Update alpha1
Laf ≫ Laf Version 0.8.7 Update alpha2
Laf ≫ Laf Version 0.8.7 Update alpha3
Laf ≫ Laf Version 0.8.8
Laf ≫ Laf Version 0.8.9
Laf ≫ Laf Version 0.8.10
Laf ≫ Laf Version 0.8.11
Laf ≫ Laf Version 0.8.12
Laf ≫ Laf Version 0.8.13
Laf ≫ Laf Version 1.0.0 Update alpha0
Laf ≫ Laf Version 1.0.0 Update alpha1
Laf ≫ Laf Version 1.0.0 Update alpha2
Laf ≫ Laf Version 1.0.0 Update alpha3
Laf ≫ Laf Version 1.0.0 Update alpha4
Laf ≫ Laf Version 1.0.0 Update alpha5
Laf ≫ Laf Version 1.0.0 Update alpha6
Laf ≫ Laf Version 1.0.0 Update beta0
Laf ≫ Laf Version 1.0.0 Update beta1
Laf ≫ Laf Version 1.0.0 Update beta10
Laf ≫ Laf Version 1.0.0 Update beta11
Laf ≫ Laf Version 1.0.0 Update beta12
Laf ≫ Laf Version 1.0.0 Update beta13
Laf ≫ Laf Version 1.0.0 Update beta2
Laf ≫ Laf Version 1.0.0 Update beta3
Laf ≫ Laf Version 1.0.0 Update beta4
Laf ≫ Laf Version 1.0.0 Update beta5
Laf ≫ Laf Version 1.0.0 Update beta6
Laf ≫ Laf Version 1.0.0 Update beta7
Laf ≫ Laf Version 1.0.0 Update beta8
Laf ≫ Laf Version 1.0.0 Update beta9
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.8% 0.516
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 9.1 3.9 5.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
security-advisories@github.com 8.9 2.3 6
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L
CWE-200 Exposure of Sensitive Information to an Unauthorized Actor

The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

https://github.com/labring/laf/blob/main/server/src/application/environment.controller.ts#L50
Product
https://github.com/labring/laf/blob/main/server/src/instance/instance.service.ts#L306
Product
https://github.com/labring/laf/security/advisories/GHSA-hv2g-gxx4-fwxp
Third Party Advisory
Exploit