PT-2025-23105 · Kea+2 · Kea+2
CVE-2025-32802
·
Publicado
2025-05-28
·
Atualizado
2026-03-26
CVSS v3.1
6.1
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Kea de 2.4.0 a 2.4.1
Versões do Kea de 2.6.0 a 2.6.2
Versões do Kea de 2.7.0 a 2.7.8
Descrição
As diretivas de configuração e de API do Kea podem ser utilizadas para sobrescrever arquivos arbitrários, sujeitas às permissões concedidas ao Kea. Muitas configurações comuns executam o Kea como root, deixam os pontos de entrada da API não seguros por padrão e/ou posicionam os sockets de controle em caminhos inseguros.
Recomendações
Para as versões de 2.4.0 a 2.4.1, atualize para uma versão fora desta faixa para mitigar o risco.
Para as versões de 2.6.0 a 2.6.2, atualize para uma versão fora desta faixa para mitigar o risco.
Para as versões de 2.7.0 a 2.7.8, atualize para uma versão fora desta faixa para mitigar o risco.
Como solução alternativa temporária, considere restringir o acesso aos pontos de entrada da API e aos sockets de controle para minimizar o risco de exploração.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Kea
Red Os