PT-2025-32685 · Hydra · Hydra

CVE-2025-54864

·

Publicado

2025-08-12

·

Atualizado

2025-08-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas: Versões do Hydra anteriores ao commit f7bda02
Descrição: O Hydra é um serviço de integração contínua para projetos baseados em Nix. Os endpoints da API /api/push-github e /api/push-gitea eram chamados por suas respectivas plataformas de hospedagem de código sem autenticação HTTP Basic, apesar de contarem com assinatura HMAC utilizando uma chave secreta. O disparo de avaliações, particularmente as de grande porte, poderia levar a ataques de negação de serviço no host que executa o avaliador.
Recomendações: Atualize para o commit f7bda02 ou posterior. Como solução alternativa, bloqueie o acesso aos endpoints da API /api/push-github e /api/push-gitea via um proxy reverso.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54864
GHSA-QPQ3-646C-VGX9

Produtos afetados

Hydra