PT-2024-33511 · Tacquito · Tacquito

CVE-2024-49400

·

Publicado

2024-10-17

·

Atualizado

2024-11-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Tacquito anteriores ao commit 07b49d1358e6ec0b5aa482fcd284f509191119e2
Descrição
O problema diz respeito ao desempenho inadequado de correspondências de expressões regulares (regex) em comandos e argumentos autorizados. Os comandos/argumentos permitidos configurados deveriam exigir uma correspondência na string completa, mas, em vez disso, aplicavam apenas uma correspondência em uma sub-string. Esse comportamento poderia ter permitido a execução de comandos não autorizados. Os administradores de rede que implantaram o Tacquito em seus ambientes de produção e o utilizam para realizar a autorização de comandos para dispositivos de rede são afetados.
Recomendações
Para versões anteriores ao commit 07b49d1358e6ec0b5aa482fcd284f509191119e2, atualize para o commit mais recente do repositório GitHub para obter o patch.
Como solução alternativa temporária, os usuários podem adicionar os delimitadores ‘^’ e ‘$’ às suas configurações de comando para corrigir a vulnerabilidade sem a atualização.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-49400
GHSA-J42F-WC6V-5XPQ
GHSA-P5WF-CMR4-XRWR

Produtos afetados

Tacquito