PT-2025-51263 · Edb+1 · Hybrid Manager - Lts+3
CVE-2025-14038
·
Publicado
2025-12-15
·
Atualizado
2026-02-18
CVSS v3.1
7.0
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do EDB Hybrid Manager anteriores à 1.3.3
Versões do EDB Hybrid Manager - Innovation anteriores à 2025.12
Versões do EDB Hybrid Manager - LTS anteriores à 1.3.3
Descrição
O EDB Hybrid Manager possui uma falha que permite a um atacante não autenticado acessar diretamente certos endpoints gRPC. Este acesso poderia permitir que um atacante lesse dados sensíveis ou potencialmente causasse uma negação de serviço ao enviar dados malformados para esses endpoints. O problema origina-se de uma má configuração no Istio Gateway, que gerencia a autenticação e autorização para os endpoints afetados. A política de segurança baseia-se em permissões definidas explicitamente na configuração do Istio Gateway, mas os endpoints afetados não foram definidos, permitindo que as requisições contornassem a autenticação e autorização. Os endpoints vulneráveis são endpoints gRPC e o acesso a eles não requer autenticação.
Recomendações
As versões do EDB Hybrid Manager anteriores à 1.3.3 devem ser atualizadas para a versão 1.3.3.
As versões do EDB Hybrid Manager - Innovation anteriores à 2025.12 devem ser atualizadas para a versão 2025.12.
As versões do EDB Hybrid Manager - LTS anteriores à 1.3.3 devem ser atualizadas para a versão 1.3.3.
Correção
DoS
Missing Authentication
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Edb Hybrid Manager
Hybrid Manager - Innovation
Hybrid Manager - Lts
Istio Gateway