PT-2025-19348 · Fleet · Fleet
CVE-2025-23390
·
Publicado
2025-04-25
·
Atualizado
2025-05-07
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Fleet anteriores à v0.10.12
Versões do Fleet anteriores à v0.11.7
Versões do Fleet anteriores à v0.12.2
Descrição
Uma vulnerabilidade foi identificada no Fleet na qual, por padrão, o Fleet confia automaticamente no certificado de um servidor remoto ao conectar via SSH se o certificado não estiver definido no arquivo
known hosts. Isso poderia permitir a execução de um ataque man-in-the-middle (MitM) contra o Fleet. Caso o servidor ao qual se está conectando possua uma entrada confiável no arquivo known hosts, o Fleet verificará corretamente a autenticidade do certificado apresentado.Recomendações
Para versões do Fleet anteriores à v0.10.12, atualize para a versão v0.10.12 ou posterior.
Para versões do Fleet anteriores à v0.11.7, atualize para a versão v0.11.7 ou posterior.
Para versões do Fleet anteriores à v0.12.2, atualize para a versão v0.12.2 ou posterior.
Como não há uma solução paliativa (workaround) disponível, recomenda-se aos usuários que atualizem para uma versão do Fleet que contenha as correções o mais breve possível.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fleet