PT-2024-11549 · Unknown · Nats Streaming Server+1
CVE-2022-29946
·
Publicado
2024-07-11
·
Atualizado
2024-10-30
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do NATS Server anteriores à 2.8.2
Versões do NATS Streaming Server anteriores à 0.24.6
Descrição
O problema é causado pela falha na aplicação de permissões negativas de usuário em um cenário específico, permitindo que um invasor remoto contorne as restrições de segurança. Ao utilizar uma assinatura de fila com o caractere curinga, um invasor poderia explorar essa falha para permitir o acesso a entidades cujo acesso foi negado.
Recomendações
Para versões do NATS Server anteriores à 2.8.2, atualize para a versão 2.8.2 ou posterior para resolver o problema.
Para versões do NATS Streaming Server anteriores à 0.24.6, atualize para a versão 0.24.6 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir as assinaturas de fila no curinga para minimizar o risco de exploração.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nats Server
Nats Streaming Server