PT-2022-3351 · Hashicorp · Nomad Enterprise+1

Publicado

2022-05-24

·

Atualizado

2024-08-21

·

CVE-2022-30324

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
HashiCorp Nomad e Nomad Enterprise, versões 0.2.0 a 1.3.0
Descrição
O problema está relacionado a um controle de acesso insuficiente na biblioteca go-getter utilizada pelo orquestrador de aplicativos Nomad, especificamente ao utilizar a estrutura da seção de artefatos. Isso pode permitir que um invasor remoto escale seus privilégios. A vulnerabilidade permite a escalada de privilégios por meio da estrofe de artefato em tarefas enviadas para o host do agente cliente.
Recomendações
Para as versões 0.2.0 a 1.0.x, atualize para a versão 1.1.14.
Para as versões 1.1.x, atualize para a versão 1.1.14.
Para as versões 1.2.x, atualize para a versão 1.2.8.
Para as versões 1.3.x, atualize para a versão 1.3.1.
Como solução alternativa temporária, considere restringir o acesso à seção de artefatos em tarefas enviadas para minimizar o risco de exploração.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04109
CVE-2022-30324
GHSA-526X-RM7J-V389
GO-2022-0732

Produtos afetados

Hashicorp Nomad
Nomad Enterprise