PT-2024-28664 · Veertu · Veertu Anka Build
Kpc
+1
·
Publicado
2024-10-03
·
Atualizado
2025-09-04
·
CVE-2024-39755
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Veertu Anka Build versão 1.42.0
Descrição
Existe uma vulnerabilidade de escalonamento de privilégios na funcionalidade de atualização de nós do Veertu Anka Build. A vulnerabilidade ocorre durante a atualização do agente de nó Anka, permitindo que um usuário com privilégios baixos provoque a falha. Um arquivo PKG especialmente criado pode levar à execução de operações com privilégios. Um invasor pode fazer uma solicitação HTTP não autenticada para acionar essa vulnerabilidade. O problema se deve a um ataque do tipo Time-of-Check-to-Time-of-Use (TOCTOU), em que o pacote baixado pode ser substituído por um malicioso antes da instalação.
Recomendações
Para a versão 1.42.0 do Veertu Anka Build, considere desativar a funcionalidade de atualização do nó até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao processo de atualização do agente do nó Anka para minimizar o risco de escalonamento de privilégios. Evite usar arquivos PKG especialmente criados no processo de atualização. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Veertu Anka Build