PT-2025-19348 · Fleet · Fleet

CVE-2025-23390

·

Publicado

2025-04-25

·

Atualizado

2025-05-07

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Fleet anteriores à v0.10.12 Versões do Fleet anteriores à v0.11.7 Versões do Fleet anteriores à v0.12.2
Descrição Uma vulnerabilidade foi identificada no Fleet na qual, por padrão, o Fleet confia automaticamente no certificado de um servidor remoto ao conectar via SSH se o certificado não estiver definido no arquivo known hosts. Isso poderia permitir a execução de um ataque man-in-the-middle (MitM) contra o Fleet. Caso o servidor ao qual se está conectando possua uma entrada confiável no arquivo known hosts, o Fleet verificará corretamente a autenticidade do certificado apresentado.
Recomendações Para versões do Fleet anteriores à v0.10.12, atualize para a versão v0.10.12 ou posterior. Para versões do Fleet anteriores à v0.11.7, atualize para a versão v0.11.7 ou posterior. Para versões do Fleet anteriores à v0.12.2, atualize para a versão v0.12.2 ou posterior. Como não há uma solução paliativa (workaround) disponível, recomenda-se aos usuários que atualizem para uma versão do Fleet que contenha as correções o mais breve possível.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-23390
GHSA-XGPC-Q899-67P8
GO-2025-3649
OPENSUSE-SU-2025:15059-1

Produtos afetados

Fleet