PT-2025-12365 · Kcp · Kcp
CVE-2025-29922
·
Publicado
2025-03-20
·
Atualizado
2026-03-12
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do kcp anteriores a 0.26.3
Descrição
O problema permite criar ou excluir um objeto através do APIExport VirtualWorkspace em qualquer workspace de destino arbitrário para recursos pré-existentes, mesmo que não haja um APIBinding nesse workspace ou que o proprietário do workspace tenha rejeitado uma reivindicação de permissão. Isso é possível porque a vulnerabilidade contorna o requisito de que um APIBinding seja criado pelo proprietário do workspace, permitindo acesso não autorizado.
Recomendações
Para versões anteriores a 0.26.3, atualize para a versão 0.26.3 ou 0.27.0 para resolver o problema. Como solução temporária, considere restringir o acesso ao APIExport VirtualWorkspace para minimizar o risco de exploração. Evite usar o APIExport VirtualWorkspace até que o problema seja resolvido atualizando para uma versão corrigida.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kcp