PT-2024-33511 · Tacquito · Tacquito
CVE-2024-49400
·
Publicado
2024-10-17
·
Atualizado
2024-11-01
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Tacquito anteriores ao commit 07b49d1358e6ec0b5aa482fcd284f509191119e2
Descrição
O problema diz respeito ao desempenho inadequado de correspondências de expressões regulares (regex) em comandos e argumentos autorizados. Os comandos/argumentos permitidos configurados deveriam exigir uma correspondência na string completa, mas, em vez disso, aplicavam apenas uma correspondência em uma sub-string. Esse comportamento poderia ter permitido a execução de comandos não autorizados. Os administradores de rede que implantaram o Tacquito em seus ambientes de produção e o utilizam para realizar a autorização de comandos para dispositivos de rede são afetados.
Recomendações
Para versões anteriores ao commit 07b49d1358e6ec0b5aa482fcd284f509191119e2, atualize para o commit mais recente do repositório GitHub para obter o patch.
Como solução alternativa temporária, os usuários podem adicionar os delimitadores ‘^’ e ‘$’ às suas configurações de comando para corrigir a vulnerabilidade sem a atualização.
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tacquito