{"id":"CVE-2023-30610","summary":"AWS SDK for Rust will log AWS credentials when TRACE-level logging is enabled for request sending","details":"aws-sigv4 is a rust library for low level request signing in the aws cloud platform. The `aws_sigv4::SigningParams` struct had a derived `Debug` implementation. When debug-formatted, it would include a user's AWS access key, AWS secret key, and security token in plaintext. When TRACE-level logging is enabled for an SDK, `SigningParams` is printed, thereby revealing those credentials to anyone with access to logs. All users of the AWS SDK for Rust who enabled TRACE-level logging, either globally (e.g. `RUST_LOG=trace`), or for the `aws-sigv4` crate specifically are affected. This issue has been addressed in a set of new releases. Users are advised to upgrade. Users unable to upgrade should disable TRACE-level logging for AWS Rust SDK crates.\n","aliases":["GHSA-mjv9-vp6w-3rc9","RUSTSEC-2023-0125"],"modified":"2026-08-12T03:51:22.737937723Z","published":"2023-04-19T17:18:54.703Z","database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/30xxx/CVE-2023-30610.json","unresolved_ranges":[{"extracted_events":[{"introduced":"0.2.0"},{"fixed":"0.2.1"},{"introduced":"0.3.0"},{"fixed":"0.3.1"},{"introduced":"0.5.2"},{"fixed":"0.5.3"},{"introduced":"0.6.0"},{"fixed":"0.6.1"},{"introduced":"0.7.0"},{"fixed":"0.7.1"},{"introduced":"0.8.0"},{"fixed":"0.8.1"},{"introduced":"0.9.0"},{"fixed":"0.9.1"},{"introduced":"0.10.1"},{"fixed":"0.10.2"},{"introduced":"0.11.0"},{"fixed":"0.11.1"},{"introduced":"0.12.0"},{"fixed":"0.12.1"},{"introduced":"0.13.0"},{"fixed":"0.13.1"},{"introduced":"0.14.0"},{"fixed":"0.14.1"},{"introduced":"0.15.0"},{"fixed":"0.15.1"},{"introduced":"0.46.0"},{"fixed":"0.46.1"},{"introduced":"0.47.0"},{"fixed":"0.47.1"},{"introduced":"0.48.0"},{"fixed":"0.48.1"},{"introduced":"0.49.0"},{"fixed":"0.49.1"},{"introduced":"0.50.0"},{"fixed":"0.51.1"},{"introduced":"\u003e= 0.52.0, \u003c 0.52.1, "},{"last_affected":"\u003e= 0.52.0, \u003c 0.52.1, "},{"introduced":"0.53.1"},{"fixed":"0.53.2"},{"introduced":"0.54.1"},{"fixed":"0.54.2"},{"introduced":"0.55.0"},{"fixed":"0.55.1"}],"source":"AFFECTED_FIELD"}],"cna_assigner":"GitHub_M","cwe_ids":["CWE-532"]},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/30xxx/CVE-2023-30610.json"},{"type":"ADVISORY","url":"https://github.com/awslabs/aws-sdk-rust/security/advisories/GHSA-mjv9-vp6w-3rc9"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2023-30610"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/awslabs/aws-sdk-rust","events":[{"introduced":"f2b4361b004ee822960ea9791f566fd4eb6d1aba"},{"fixed":"692703cef44b4f2fccae69fbd7576be1f4df9245"}],"database_specific":{"extracted_events":[{"introduced":"0.4.1"},{"fixed":"0.4.2"},{"introduced":"0.2.0"},{"last_affected":"0.2.0"},{"introduced":"0.3.0"},{"last_affected":"0.3.0"},{"last_affected":"0.4.1"},{"introduced":"0.5.2"},{"last_affected":"0.5.2"},{"introduced":"0.6.0"},{"last_affected":"0.6.0"},{"introduced":"0.7.0"},{"last_affected":"0.7.0"},{"introduced":"0.8.0"},{"last_affected":"0.8.0"},{"introduced":"0.9.0"},{"last_affected":"0.9.0"},{"introduced":"0.10.1"},{"last_affected":"0.10.1"},{"introduced":"0.11.0"},{"last_affected":"0.11.0"},{"introduced":"0.12.0"},{"last_affected":"0.12.0"},{"introduced":"0.13.0"},{"last_affected":"0.13.0"},{"introduced":"0.14.0"},{"last_affected":"0.14.0"},{"introduced":"0.15.0"},{"last_affected":"0.15.0"}],"source":["AFFECTED_FIELD","CPE_STRING"],"cpe":["cpe:2.3:a:amazon:aws-sigv4:0.2.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.3.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.4.1:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.5.2:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.6.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.7.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.8.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.9.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.10.1:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.11.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.12.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.13.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.14.0:*:*:*:*:rust:*:*","cpe:2.3:a:amazon:aws-sigv4:0.15.0:*:*:*:*:rust:*:*"]}}],"versions":["0.10.1","0.11.0","0.12.0","0.13.0","0.14.0","0.15.0","0.2.0","0.3.0","0.4.1","0.5.2","0.6.0","0.7.0","0.8.0","0.9.0","v0.4.1"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2023-30610.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N"}]}