CVE-2024-6104
Vulnerability Summary
Timeline
Description
go-retryablehttp prior to 0.7.7 did not sanitize urls when writing them to its log file. This could lead to go-retryablehttp writing sensitive HTTP basic auth credentials to its log file. This vulnerability, CVE-2024-6104, was fixed in go-retryablehttp 0.7.7.
CVSS Metrics
- v3.1•MEDIUM•Score: 6CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
- v3.1•MEDIUM•Score: 5.5CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
EPSS Trends
Current EPSS score: 0.36%• Percentile: 30%
Techniques & Countermeasures
- CWE-532•Insertion of Sensitive Information into Log File
The product writes sensitive information to a log file.
Affected Systems
- chainguard•aactl
< 0.4.12-r14
- chainguard•actions-runner-controller
< 0.9.2-r2
- chainguard•actions-runner-controller-compat
< 0.9.2-r2
- chainguard•actions-runner-controller-fips
< 0.9.3-r0
- chainguard•actions-runner-controller-fips-compat
< 0.9.3-r0
- chainguard•argo-cd-2.11
< 2.11.3-r1
- chainguard•argo-events
< 1.9.2-r1
- chainguard•argo-events-fips
< 1.9.2-r1
- chainguard•atlantis-fips
< 0.28.3-r1
- chainguard•bank-vaults
< 1.20.4-r16
- chainguard•bank-vaults-fips
< 1.20.4-r13
- chainguard•bank-vaults-template
< 1.20.4-r16
- chainguard•bank-vaults-template-fips
< 1.20.4-r13
- chainguard•buildctl
< 0.14.1-r1
- chainguard•buildkitd
< 0.14.1-r1
- chainguard•chainctl
< 0.2.59-r0
- chainguard•consul-1.18
< 1.18.2-r33
- chainguard•consul-1.18-oci-entrypoint
< 1.18.2-r33
- chainguard•consul-1.18-oci-entrypoint-compat
< 1.18.2-r33
- chainguard•cosign
< 2.2.4-r7
- chainguard•cosign-fips
< 2.2.4-r5
- chainguard•crossplane-provider-azure
< 1.1.0-r4
- chainguard•crossplane-provider-azure-authorization
< 1.1.0-r4
- chainguard•crossplane-provider-azure-authorization-compat
< 1.1.0-r4
- chainguard•crossplane-provider-azure-managedidentity
< 1.1.0-r4
- chainguard•crossplane-provider-azure-managedidentity-compat
< 1.1.0-r4
- chainguard•crossplane-provider-azure-sql
< 1.1.0-r4
- chainguard•crossplane-provider-azure-sql-compat
< 1.1.0-r4
- chainguard•crossplane-provider-azure-storage
< 1.1.0-r4
- chainguard•crossplane-provider-azure-storage-compat
< 1.1.0-r4
- chainguard•crossplane-provider-family-azure
< 1.1.0-r4
- chainguard•crossplane-provider-family-azure-compat
< 1.1.0-r4
- chainguard•docker-credential-cgr
< 0.2.59-r0
- chainguard•falcoctl
< 0.8.0-r3
- chainguard•falcoctl-fips
< 0.8.0-r3
- chainguard•flux
< 2.3.0-r3
- chainguard•flux-helm-controller
< 1.0.1-r3
- chainguard•flux-helm-controller-iamguarded-compat
< 1.0.1-r3
- chainguard•flux-image-automation-controller
< 0.38.0-r4
- chainguard•flux-image-automation-controller-compat
< 0.38.0-r4
- chainguard•flux-image-automation-controller-iamguarded-compat
< 0.38.0-r4
- chainguard•flux-image-reflector-controller
< 0.32.0-r4
- chainguard•flux-image-reflector-controller-iamguarded-compat
< 0.32.0-r4
- chainguard•flux-kustomize-controller
< 1.3.0-r5
- chainguard•flux-kustomize-controller-iamguarded-compat
< 1.3.0-r5
- chainguard•flux-notification-controller
< 1.3.0-r4
- chainguard•flux-notification-controller-iamguarded-compat
< 1.3.0-r4
- chainguard•flux-source-controller
< 1.3.0-r4
- chainguard•flux-source-controller-iamguarded-compat
< 1.3.0-r4
- chainguard•fulcio
< 1.4.5-r5
Showing first 50 affected entries in server-rendered view.
References (8)
- https://discuss.hashicorp.com/c/security
- https://nvd.nist.gov/vuln/detail/CVE-2024-6104
- https://github.com/hashicorp/go-retryablehttp/commit/a99f07beb3c5faaa0a283617e6eb6bcf25f5049a
- https://discuss.hashicorp.com/t/hcsec-2024-12-go-retryablehttp-can-leak-basic-auth-credentials-to-log-files/68027
- https://github.com/advisories/GHSA-v6v8-xj6m-xwqh
- https://github.com/hashicorp/go-retryablehttp
- https://security-tracker.debian.org/tracker/CVE-2024-6104
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/6xxx/CVE-2024-6104.json