PT-2025-32685 · Hydra · Hydra
CVE-2025-54864
·
Publicado
2025-08-12
·
Atualizado
2025-08-12
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Versões do Hydra anteriores ao commit f7bda02
Descrição:
O Hydra é um serviço de integração contínua para projetos baseados em Nix. Os endpoints da API
/api/push-github e /api/push-gitea eram chamados por suas respectivas plataformas de hospedagem de código sem autenticação HTTP Basic, apesar de contarem com assinatura HMAC utilizando uma chave secreta. O disparo de avaliações, particularmente as de grande porte, poderia levar a ataques de negação de serviço no host que executa o avaliador.Recomendações:
Atualize para o commit f7bda02 ou posterior.
Como solução alternativa, bloqueie o acesso aos endpoints da API
/api/push-github e /api/push-gitea via um proxy reverso.Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hydra