PT-2025-5572 · Snowflake · Snowflake-Connector-Nodejs
CVE-2025-24791
·
Publicado
2025-01-29
·
Atualizado
2025-08-20
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
snowflake-connector-nodejs versões 1.12.0 a 2.0.1
Descrição
O problema diz respeito a uma vulnerabilidade no Snowflake NodeJS Driver na qual as verificações de permissões de arquivo do cache de credenciais temporárias poderiam ser contornadas por um atacante com acesso de escrita ao diretório de cache local. Isso poderia ocorrer ao utilizar os métodos de autenticação EXTERNALBROWSER ou USERNAME PASSWORD MFA com o cache de credenciais temporárias habilitado no Linux. A vulnerabilidade permite que um atacante plante um arquivo vazio na pasta de cache, que o Driver utilizaria para armazenar credenciais temporárias em vez de rejeitá-lo devido a permissões excessivamente amplas.
Recomendações
Para as versões 1.12.0 a 2.0.1, atualize para a versão 2.0.2 para corrigir o problema. Como solução temporária, considere restringir o acesso ao diretório de cache local para impedir que atacantes plantem arquivos maliciosos. Evite utilizar os métodos de autenticação vulneráveis até que o problema seja resolvido.
Exploit
Correção
Improper Preservation of Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Snowflake-Connector-Nodejs