PT-2026-82768 · Wazuh · Wazuh
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wazuh versões anteriores a 4.14.7
Description
O script de resposta ativa
ip-customblock contém uma falha de traversal de caminho que permite a um invasor criar ou excluir arquivos arbitrários no sistema de arquivos com privilégios de root. O problema ocorre porque o script concatena o campo srcip do JSON de alerta diretamente ao diretório base /ipblock/ sem validar se o valor é um endereço IP bem formado. Um invasor pode disparar eventos de log de correspondência de alerta usando um srcip manipulado contendo sequências ../ para escapar do diretório base. A ação de bloqueio cria um arquivo vazio em um local arbitrário ao abrir o caminho em modo de anexo, enquanto a ação de desbloqueio exclui um arquivo arbitrário através da função remove(). Isso pode afetar arquivos sensíveis, incluindo credenciais do sistema e arquivos de configuração, pois o daemon de resposta ativa é executado como root.Recommendations
Atualize para a versão 4.14.7.
Como mitigação temporária, restrinja o uso do script de resposta ativa
ip-customblock.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wazuh