PT-2022-16797 · Hashicorp · Nomad+1
CVE-2022-24683
·
Publicado
2022-02-17
·
Atualizado
2024-08-21
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
HashiCorp Nomad e Nomad Enterprise, versões 0.9.2 a 1.0.17
HashiCorp Nomad e Nomad Enterprise, versão 1.1.11
HashiCorp Nomad e Nomad Enterprise, versão 1.2.5
Descrição
A vulnerabilidade permite que operadores com permissões
read-fs e alloc-exec (ou job-submit) leiam arquivos arbitrários no sistema de arquivos do host como root. Isso pode ser explorado por operadores com as permissões necessárias, levando potencialmente ao acesso não autorizado a informações confidenciais. Atualmente, não há soluções alternativas conhecidas.Recomendações
Para o HashiCorp Nomad e Nomad Enterprise versões 0.9.2 a 1.0.17, atualize para uma versão que contenha uma correção para esta vulnerabilidade o mais rápido possível.
Para o HashiCorp Nomad e Nomad Enterprise versão 1.1.11, atualize para uma versão que contenha uma correção para esta vulnerabilidade o mais rápido possível.
Para o HashiCorp Nomad e Nomad Enterprise versão 1.2.5, atualize para uma versão que contenha uma correção para este problema o mais rápido possível.
Como solução alternativa temporária, considere restringir os recursos
read-fs e alloc-exec (ou job-submit) para minimizar o risco de exploração.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nomad
Nomad Enterprise