PT-2024-28664 · Veertu · Veertu Anka Build

Kpc

+1

·

Publicado

2024-10-03

·

Atualizado

2025-09-04

·

CVE-2024-39755

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Veertu Anka Build versão 1.42.0
Descrição
Existe uma vulnerabilidade de escalonamento de privilégios na funcionalidade de atualização de nós do Veertu Anka Build. A vulnerabilidade ocorre durante a atualização do agente de nó Anka, permitindo que um usuário com privilégios baixos provoque a falha. Um arquivo PKG especialmente criado pode levar à execução de operações com privilégios. Um invasor pode fazer uma solicitação HTTP não autenticada para acionar essa vulnerabilidade. O problema se deve a um ataque do tipo Time-of-Check-to-Time-of-Use (TOCTOU), em que o pacote baixado pode ser substituído por um malicioso antes da instalação.
Recomendações
Para a versão 1.42.0 do Veertu Anka Build, considere desativar a funcionalidade de atualização do nó até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao processo de atualização do agente do nó Anka para minimizar o risco de escalonamento de privilégios. Evite usar arquivos PKG especialmente criados no processo de atualização. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-39755

Produtos afetados

Veertu Anka Build