PT-2020-16658 · Hashicorp · Nomad Enterprise+1
CVE-2020-27195
·
Publicado
2020-10-22
·
Atualizado
2024-08-21
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
HashiCorp Nomad e Nomad Enterprise, versões 0.9.0 a 0.12.5
Descrição
O recurso de sandbox de arquivos do cliente no HashiCorp Nomad e no Nomad Enterprise pode ser burlado utilizando as seções de modelo (template) ou de artefato (artifact). Esta vulnerabilidade está relacionada a uma condição de “Use After Free”. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não foram fornecidos detalhes sobre incidentes reais em que essa vulnerabilidade foi explorada.
Recomendações
Para as versões 0.9.0 a 0.10.5, atualize para a versão 0.10.6.
Para as versões 0.11.0 a 0.11.4, atualize para a versão 0.11.5.
Para as versões 0.12.0 a 0.12.5, atualize para a versão 0.12.6.
Como solução alternativa temporária, considere restringir o uso das estrofes de modelo e artefato no recurso de sandbox de arquivos do cliente até que um patch seja aplicado.
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nomad
Nomad Enterprise