PT-2024-11549 · Unknown · Nats Streaming Server+1

CVE-2022-29946

·

Publicado

2024-07-11

·

Atualizado

2024-10-30

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do NATS Server anteriores à 2.8.2
Versões do NATS Streaming Server anteriores à 0.24.6
Descrição
O problema é causado pela falha na aplicação de permissões negativas de usuário em um cenário específico, permitindo que um invasor remoto contorne as restrições de segurança. Ao utilizar uma assinatura de fila com o caractere curinga, um invasor poderia explorar essa falha para permitir o acesso a entidades cujo acesso foi negado.
Recomendações
Para versões do NATS Server anteriores à 2.8.2, atualize para a versão 2.8.2 ou posterior para resolver o problema.
Para versões do NATS Streaming Server anteriores à 0.24.6, atualize para a versão 0.24.6 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir as assinaturas de fila no curinga para minimizar o risco de exploração.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-29946
GHSA-2H2X-8HH2-MFQ8
GO-2024-2980

Produtos afetados

Nats Server
Nats Streaming Server