CVE-2024-45606

Sentry is a developer-first error tracking and performance monitoring platform. An authenticated user can mute alert rules from arbitrary organizations and projects with a know rule ID. The user does not need to be a member of the organization or have permissions on the project. In our review, we have identified no instances where alerts have been muted by unauthorized parties. A patch was issued to ensure authorization checks are properly scoped on requests to mute alert rules. Authenticated users who do not have the necessary permissions are no longer able to mute alerts. Sentry SaaS users do not need to take any action. Self-Hosted Sentry users should upgrade to version **24.9.0** or higher. The rule mute feature was generally available as of 23.6.0 but users with early access may have had the feature as of 23.4.0. Affected users are advised to upgrade to version 24.9.0. There are no known workarounds for this vulnerability.
Configurations

Configuration 1 (hide)

cpe:2.3:a:sentry:sentry:*:*:*:*:*:*:*:*

History

26 Sep 2024, 19:16

Type Values Removed Values Added
References () https://github.com/getsentry/self-hosted - Product () https://github.com/getsentry/self-hosted - Not Applicable

26 Sep 2024, 19:03

Type Values Removed Values Added
References () https://github.com/getsentry/self-hosted - () https://github.com/getsentry/self-hosted - Product
References () https://github.com/getsentry/sentry/pull/77016 - () https://github.com/getsentry/sentry/pull/77016 - Patch
References () https://github.com/getsentry/sentry/security/advisories/GHSA-v345-w9f2-mpm5 - () https://github.com/getsentry/sentry/security/advisories/GHSA-v345-w9f2-mpm5 - Vendor Advisory
CPE cpe:2.3:a:sentry:sentry:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : 7.1
v2 : unknown
v3 : 4.3
First Time Sentry
Sentry sentry

20 Sep 2024, 12:30

Type Values Removed Values Added
Summary
  • (es) Sentry es una plataforma de seguimiento de errores y monitoreo de rendimiento que prioriza a los desarrolladores. Un usuario autenticado puede silenciar las reglas de alerta de organizaciones y proyectos arbitrarios con una ID de regla conocida. El usuario no necesita ser miembro de la organización ni tener permisos en el proyecto. En nuestra revisión, no hemos identificado instancias en las que las alertas hayan sido silenciadas por partes no autorizadas. Se emitió un parche para garantizar que las verificaciones de autorización tengan el alcance adecuado en las solicitudes para silenciar las reglas de alerta. Los usuarios autenticados que no tienen los permisos necesarios ya no pueden silenciar las alertas. Los usuarios de Sentry SaaS no necesitan realizar ninguna acción. Los usuarios alojados en Sentry deben actualizar a la versión **24.9.0** o superior. La función de silenciamiento de reglas estaba disponible de manera general a partir de la versión 23.6.0, pero los usuarios con acceso anticipado pueden haber tenido la función a partir de la versión 23.4.0. Se recomienda a los usuarios afectados que actualicen a la versión 24.9.0. No existen workarounds para esta vulnerabilidad.

17 Sep 2024, 20:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-17 20:15

Updated : 2024-09-26 19:16


NVD link : CVE-2024-45606

Mitre link : CVE-2024-45606

CVE.ORG link : CVE-2024-45606


JSON object : View

Products Affected

sentry

  • sentry
CWE
CWE-639

Authorization Bypass Through User-Controlled Key