PT-2024-37734 · /N · Ipworks Ssh
CVE-2024-6580
·
Publicado
2024-07-08
·
Atualizado
2025-09-26
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do software IPWorks SSH anteriores à 22.0.8945
Versões do software IPWorks SSH anteriores à 24.0.8945
Descrição
O componente SFTPServer da biblioteca IPWorks SSH do software /n pode ser induzido a realizar solicitações indesejadas de sistema de arquivos ou caminho de rede ao carregar uma chave pública ou certificado SSH. Para que a vulnerabilidade seja explorável, um aplicativo que chame o componente SFTPServer deve conceder acesso ao usuário sem verificar a chave pública ou o certificado SSH, o que provavelmente seria uma vulnerabilidade separada no aplicativo de chamada.
Recomendações
Para versões anteriores à 22.0.8945, atualize para a versão 22.0.8945 ou posterior para corrigir a condição, bloqueando todas as solicitações de sistema de arquivos e caminhos de rede para chaves públicas ou certificados SSH.
Para versões anteriores à 24.0.8945, atualize para a versão 24.0.8945 ou posterior para resolver a condição, bloqueando todas as solicitações de chaves públicas ou certificados SSH no sistema de arquivos e nos caminhos de rede.
Como solução alternativa temporária, considere restringir o acesso ao componente SFTPServer até que um patch esteja disponível.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ipworks Ssh