PT-2025-5572 · Snowflake · Snowflake-Connector-Nodejs

CVE-2025-24791

·

Publicado

2025-01-29

·

Atualizado

2025-08-20

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas snowflake-connector-nodejs versões 1.12.0 a 2.0.1
Descrição O problema diz respeito a uma vulnerabilidade no Snowflake NodeJS Driver na qual as verificações de permissões de arquivo do cache de credenciais temporárias poderiam ser contornadas por um atacante com acesso de escrita ao diretório de cache local. Isso poderia ocorrer ao utilizar os métodos de autenticação EXTERNALBROWSER ou USERNAME PASSWORD MFA com o cache de credenciais temporárias habilitado no Linux. A vulnerabilidade permite que um atacante plante um arquivo vazio na pasta de cache, que o Driver utilizaria para armazenar credenciais temporárias em vez de rejeitá-lo devido a permissões excessivamente amplas.
Recomendações Para as versões 1.12.0 a 2.0.1, atualize para a versão 2.0.2 para corrigir o problema. Como solução temporária, considere restringir o acesso ao diretório de cache local para impedir que atacantes plantem arquivos maliciosos. Evite utilizar os métodos de autenticação vulneráveis até que o problema seja resolvido.

Exploit

Correção

Improper Preservation of Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24791
GHSA-XFHV-WQJ6-RX99

Produtos afetados

Snowflake-Connector-Nodejs