PT-2024-18086 · Unknown · Registry-Support

Cebarks

·

Publicado

2024-02-13

·

Atualizado

2026-02-25

·

CVE-2024-1485

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do registry-support anteriores à v0.0.0-20240206
Descrição
Foi encontrada uma falha na função de descompressão do registry-support. Esse problema pode ser acionado se um invasor remoto não autenticado induzir um usuário a analisar um arquivo devfile que utilize as palavras-chave parent ou plugin, ou a abrir um arquivo .tar especialmente modificado. Isso poderia levar o processo de limpeza a seguir caminhos relativos para sobrescrever ou excluir arquivos fora do escopo pretendido.
Recomendações
Para versões anteriores à v0.0.0-20240206, atualize para a versão v0.0.0-20240206 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso da função de descompressão no registry-support para minimizar o risco de exploração. Evite usar as palavras-chave parent ou plugin nos devfiles até que o problema seja resolvido. Restrinja o acesso a arquivos .tar especialmente modificados para impedir que o processo de limpeza sobrescreva ou exclua arquivos fora do escopo pretendido.

Correção

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1485
GHSA-84XV-JFRM-H4GM
GO-2024-2576

Produtos afetados

Registry-Support