PT-2024-22619 · Stork · Stork
CVE-2024-28872
·
Publicado
2024-03-27
·
Atualizado
2024-07-12
CVSS v3.1
8.9
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:H |
Nome do software vulnerável e versões afetadas
Versões do Stork de 0.15.0 a 1.15.0
Descrição
O código de validação de certificados TLS apresenta uma falha, permitindo que um invasor obtenha um certificado TLS do servidor Stork e o utilize para se conectar ao agente Stork. Uma vez conectado, o invasor pode enviar comandos maliciosos a um serviço monitorado, o que pode resultar em perda de dados confidenciais e/ou negação de serviço. Esta vulnerabilidade não está diretamente relacionada ao BIND 9 ou ao Kea e afeta apenas clientes que utilizam a ferramenta de gerenciamento Stork.
Recomendações
Para as versões do Stork 0.15.0 a 1.15.0, atualize para uma versão que inclua a correção para o código de validação de certificados TLS com falha.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stork