PT-2024-37734 · /N · Ipworks Ssh

CVE-2024-6580

·

Publicado

2024-07-08

·

Atualizado

2025-09-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do software IPWorks SSH anteriores à 22.0.8945
Versões do software IPWorks SSH anteriores à 24.0.8945
Descrição
O componente SFTPServer da biblioteca IPWorks SSH do software /n pode ser induzido a realizar solicitações indesejadas de sistema de arquivos ou caminho de rede ao carregar uma chave pública ou certificado SSH. Para que a vulnerabilidade seja explorável, um aplicativo que chame o componente SFTPServer deve conceder acesso ao usuário sem verificar a chave pública ou o certificado SSH, o que provavelmente seria uma vulnerabilidade separada no aplicativo de chamada.
Recomendações
Para versões anteriores à 22.0.8945, atualize para a versão 22.0.8945 ou posterior para corrigir a condição, bloqueando todas as solicitações de sistema de arquivos e caminhos de rede para chaves públicas ou certificados SSH.
Para versões anteriores à 24.0.8945, atualize para a versão 24.0.8945 ou posterior para resolver a condição, bloqueando todas as solicitações de chaves públicas ou certificados SSH no sistema de arquivos e nos caminhos de rede.
Como solução alternativa temporária, considere restringir o acesso ao componente SFTPServer até que um patch esteja disponível.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6580

Produtos afetados

Ipworks Ssh