PT-2025-38297 · Unknown+1 · Cbis Manager+1

CVE-2023-49565

·

Publicado

2025-09-18

·

Atualizado

2025-10-26

CVSS v3.1

8.4

Alta

VetorAV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Contêiner Podman cbis manager (versões afetadas não especificadas)
Descrição O contêiner Podman cbis manager está suscetível à execução remota de comandos através do endpoint /api/plugins. A validação insuficiente dos cabeçalhos HTTP X-FILENAME, X-PAGE e X-FIELD permite a injeção de comandos. Esses cabeçalhos são utilizados diretamente dentro da função Python subprocess.Popen sem validação adequada, permitindo que um atacante remoto execute comandos arbitrários no sistema subjacente ao criar valores de cabeçalho maliciosos em uma solicitação HTTP para o endpoint afetado. O serviço web opera com privilégios de root dentro do contêiner, o que significa que uma exploração bem-sucedida pode conceder a um atacante privilégios elevados. Restringir o acesso à rede de gerenciamento com um firewall externo pode oferecer mitigação parcial.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-49565

Produtos afetados

Podman
Cbis Manager