PT-2024-38106 · Pulp · Pulp

·

CVE-2024-7143

·

Publicado

2024-08-07

·

Atualizado

2026-07-07

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Pulp (versões afetadas não especificadas)
Descrição
Foi encontrada uma falha no pacote Pulp relacionada a objetos de controle de acesso baseado em funções (RBAC). Quando um objeto RBAC é configurado para atribuir permissões no momento de sua criação, ele utiliza o AutoAddObjPermsMixin, normalmente o método add roles for object creator. Esse método identifica o criador do objeto verificando o usuário autenticado no momento. Para objetos criados dentro de uma tarefa, o usuário atual é definido como o primeiro usuário com qualquer permissão sobre o objeto da tarefa. Isso faz com que o usuário mais antigo com permissões de tarefa no nível do modelo/domínio seja definido como o usuário atual de uma tarefa, mesmo que ele não tenha despachado a tarefa. Consequentemente, todos os objetos criados nas tarefas terão suas permissões atribuídas a esse usuário mais antigo, e o usuário criador não receberá nada.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7143
GHSA-9M5J-4XX9-44J9
PYSEC-2026-1808
RHSA-2024:6765

Produtos afetados

Pulp