PT-2025-24926 · Amazon+1 · Amazon S3+1

CVE-2025-36852

·

Publicado

2025-06-10

·

Atualizado

2025-07-16

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/S:P/AU:Y/R:U/V:C/RE:M/U:Red
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pode ser determinado.
Descrição Existe um problema crítico de segurança em extensões de cache remoto para sistemas de build comuns que utilizam cache remoto baseado em buckets, como os que usam Amazon S3 ou Google Cloud Storage. Esta questão permite que contribuidores com privilégios de pull request injetem artefatos comprometidos de ambientes não confiáveis em ambientes de produção confiáveis sem detecção. A questão explora uma falha de projeto no princípio "first-to-cache wins", onde artefatos construídos em ambientes não confiáveis podem envenenar o cache utilizado por ambientes confiáveis. Este ataque contorna medidas de segurança tradicionais, incluindo criptografia, controles de acesso e validação de checksum, pois o envenenamento ocorre durante a fase de construção do artefato, antes de qualquer medida de segurança ser aplicada.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-36852
GHSA-RRR2-JCR8-7Q3X

Produtos afetados

Amazon S3
Google Cloud Storage