PT-2025-51919 · Drivelock · Drivelock
CVE-2025-67793
·
Publicado
2025-12-17
·
Atualizado
2026-01-02
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do DriveLock de 24.1 a 24.1.*
Versões do DriveLock de 24.2 a 24.2.*
Versões do DriveLock de 25.1 a 25.1.5
Descrição
Existe uma falha no DriveLock na qual usuários que possuem o privilégio "Gerenciar funções e permissões" podem elevar seus próprios privilégios ou os de outros usuários para a função de Supervisor ao realizar uma chamada de API. Este privilégio é, por padrão, concedido a usuários com a função de Administrador. O problema afeta principalmente implantações multi-tenant na nuvem, enquanto instalações single-tenant locais (on-prem) normalmente não são afetadas, pois os administradores locais geralmente já possuem privilégios de Supervisor. O endpoint de API afetado não é especificado. O parâmetro ou variável vulnerável não é especificado. A função vulnerável não é especificada.
Recomendações
Atualize o DriveLock para a versão 25.1.6 ou posterior.
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drivelock