PT-2025-51919 · Drivelock · Drivelock

CVE-2025-67793

·

Publicado

2025-12-17

·

Atualizado

2026-01-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do DriveLock de 24.1 a 24.1.* Versões do DriveLock de 24.2 a 24.2.* Versões do DriveLock de 25.1 a 25.1.5
Descrição Existe uma falha no DriveLock na qual usuários que possuem o privilégio "Gerenciar funções e permissões" podem elevar seus próprios privilégios ou os de outros usuários para a função de Supervisor ao realizar uma chamada de API. Este privilégio é, por padrão, concedido a usuários com a função de Administrador. O problema afeta principalmente implantações multi-tenant na nuvem, enquanto instalações single-tenant locais (on-prem) normalmente não são afetadas, pois os administradores locais geralmente já possuem privilégios de Supervisor. O endpoint de API afetado não é especificado. O parâmetro ou variável vulnerável não é especificado. A função vulnerável não é especificada.
Recomendações Atualize o DriveLock para a versão 25.1.6 ou posterior.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67793

Produtos afetados

Drivelock