PT-2026-104443 · Utmstack · Utmstack
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
UTMStack versões anteriores a 11.2.16
Description
Uma falha de autorização existe na função
UTMIncidentCommandWebsocket.processCommand(), que gerencia o destino STOMP '/command/{hostname}'. O sistema não realiza verificações de função nem aplica uma lista de permissões de comandos antes do encaminhamento das instruções. Consequentemente, qualquer usuário autenticado pode enviar comandos arbitrários do sistema operacional via gRPC para qualquer agente conectado, resultando na execução de comandos em endpoints monitorados onde os processos do agente geralmente operam com privilégios de root ou SYSTEM.Recommendations
Atualize para a versão 11.2.16.
Rotacione a
INTERNAL KEY.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Utmstack