PT-2024-6093 · Hashicorp+1 · Hashicorp Nomad+1
CVE-2024-7625
·
Publicado
2024-08-14
·
Atualizado
2025-12-29
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do HashiCorp Nomad de 0.6.1 a 1.6.13
Versões do HashiCorp Nomad de 1.7.0 a 1.7.10
Versões do HashiCorp Nomad de 1.8.0 a 1.8.2
Descrição
O processo de descompactação de arquivos no HashiCorp Nomad está vulnerável a gravações fora do diretório de alocação durante a migração de diretórios de alocação, quando vários cabeçalhos de arquivo têm como destino o mesmo arquivo. Essa vulnerabilidade pode ser explorada por um invasor que tenha acesso ou comprometa o agente cliente Nomad na alocação de origem primeiro. A causa principal desse comportamento é que os links simbólicos são percorridos durante a extração.
Recomendações
Para as versões 0.6.1 a 1.6.13 do HashiCorp Nomad, atualize para a versão 1.6.14 ou posterior.
Para as versões 1.7.0 a 1.7.10 do HashiCorp Nomad, atualize para a versão 1.7.11 ou posterior.
Para as versões 1.8.0 a 1.8.2 do HashiCorp Nomad, atualize para a versão 1.8.3 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao processo de descompactação do arquivo para minimizar o risco de exploração.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hashicorp Nomad
Red Os