PT-2024-18086 · Unknown · Registry-Support
Cebarks
·
Publicado
2024-02-13
·
Atualizado
2026-02-25
·
CVE-2024-1485
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do registry-support anteriores à v0.0.0-20240206
Descrição
Foi encontrada uma falha na função de descompressão do registry-support. Esse problema pode ser acionado se um invasor remoto não autenticado induzir um usuário a analisar um arquivo devfile que utilize as palavras-chave
parent ou plugin, ou a abrir um arquivo .tar especialmente modificado. Isso poderia levar o processo de limpeza a seguir caminhos relativos para sobrescrever ou excluir arquivos fora do escopo pretendido.Recomendações
Para versões anteriores à v0.0.0-20240206, atualize para a versão v0.0.0-20240206 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso da função de descompressão no registry-support para minimizar o risco de exploração. Evite usar as palavras-chave
parent ou plugin nos devfiles até que o problema seja resolvido. Restrinja o acesso a arquivos .tar especialmente modificados para impedir que o processo de limpeza sobrescreva ou exclua arquivos fora do escopo pretendido.Correção
Path traversal
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Registry-Support