PT-2025-48043 · Anchore · Grype
CVE-2025-65965
·
Publicado
2025-11-25
·
Atualizado
2026-07-30
CVSS v4.0
8.2
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Grype de 0.68.0 a 0.104.0
Descrição
O Grype, um scanner de vulnerabilidades para imagens de container e sistemas de arquivos, contém uma falha na qual credenciais do registry podem ser incluídas indevidamente na saída de uma varredura. Isso ocorre quando a autenticação do registry está configurada e a saída é gravada em um arquivo usando as opções
--file ou --output json=<file>. As credenciais são definidas via arquivo de configuração do Grype ou variáveis de ambiente como GRYPE REGISTRY AUTH USERNAME. O problema também pode ser potencialmente acionado por um modelo do Grype malformado que inclua os campos Descriptor.Registry.Auth.Recomendações
Versões 0.68.0 a 0.104.0: Redirecione a saída padrão para um arquivo em vez de usar as opções
--file ou --output. Por exemplo, use grype --output json alpine:latest > test.json em vez de grype --output json=test.json alpine:latest.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grype