PT-2022-27299 · Knime · Knime Analytics Platform

CVE-2022-44749

·

Publicado

2022-11-24

·

Atualizado

2022-11-30

CVSS v3.1

7.0

Alta

VetorAV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
KNIME Analytics Platform, versões 3.2.0 e superiores
Descrição
Uma vulnerabilidade de traversal de diretório nas rotinas de extração de arquivos ZIP pode resultar na sobrescrita de arquivos arbitrários no sistema do usuário, também conhecida como “Zip-Slip”. Um invasor pode criar um fluxo de trabalho KNIME que, ao ser aberto por um usuário, pode sobrescrever arquivos arbitrários aos quais o usuário tenha acesso de gravação. Não é necessário executar o fluxo de trabalho; basta abri-lo. O usuário perceberá que algo está errado porque um erro é relatado, mas somente depois que os arquivos já tiverem sido gravados. Isso pode afetar a integridade dos dados ou causar erros em outros softwares, e pode até mesmo levar à execução remota de código se arquivos executáveis forem substituídos e subsequentemente executados pelo usuário. Em todos os casos, o invasor precisa saber a localização dos arquivos no sistema do usuário.
Recomendações
Para as versões 3.2.0 e superiores da KNIME Analytics Platform, considere desativar as rotinas de extração de arquivos ZIP até que um patch esteja disponível. Como solução temporária, restrinja o uso de fluxos de trabalho KNIME provenientes de fontes não confiáveis para minimizar o risco de exploração. Evite abrir fluxos de trabalho de criadores desconhecidos ou não verificados. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-44749

Produtos afetados

Knime Analytics Platform