PT-2022-16797 · Hashicorp · Nomad+1

CVE-2022-24683

·

Publicado

2022-02-17

·

Atualizado

2024-08-21

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
HashiCorp Nomad e Nomad Enterprise, versões 0.9.2 a 1.0.17
HashiCorp Nomad e Nomad Enterprise, versão 1.1.11
HashiCorp Nomad e Nomad Enterprise, versão 1.2.5
Descrição
A vulnerabilidade permite que operadores com permissões read-fs e alloc-exec (ou job-submit) leiam arquivos arbitrários no sistema de arquivos do host como root. Isso pode ser explorado por operadores com as permissões necessárias, levando potencialmente ao acesso não autorizado a informações confidenciais. Atualmente, não há soluções alternativas conhecidas.
Recomendações
Para o HashiCorp Nomad e Nomad Enterprise versões 0.9.2 a 1.0.17, atualize para uma versão que contenha uma correção para esta vulnerabilidade o mais rápido possível.
Para o HashiCorp Nomad e Nomad Enterprise versão 1.1.11, atualize para uma versão que contenha uma correção para esta vulnerabilidade o mais rápido possível.
Para o HashiCorp Nomad e Nomad Enterprise versão 1.2.5, atualize para uma versão que contenha uma correção para este problema o mais rápido possível.
Como solução alternativa temporária, considere restringir os recursos read-fs e alloc-exec (ou job-submit) para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24683
GHSA-WMRX-57HM-MW7R
GO-2022-0584

Produtos afetados

Nomad
Nomad Enterprise