PT-2024-6093 · Hashicorp+1 · Hashicorp Nomad+1

CVE-2024-7625

·

Publicado

2024-08-14

·

Atualizado

2025-12-29

CVSS v3.1

5.8

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do HashiCorp Nomad de 0.6.1 a 1.6.13
Versões do HashiCorp Nomad de 1.7.0 a 1.7.10
Versões do HashiCorp Nomad de 1.8.0 a 1.8.2
Descrição
O processo de descompactação de arquivos no HashiCorp Nomad está vulnerável a gravações fora do diretório de alocação durante a migração de diretórios de alocação, quando vários cabeçalhos de arquivo têm como destino o mesmo arquivo. Essa vulnerabilidade pode ser explorada por um invasor que tenha acesso ou comprometa o agente cliente Nomad na alocação de origem primeiro. A causa principal desse comportamento é que os links simbólicos são percorridos durante a extração.
Recomendações
Para as versões 0.6.1 a 1.6.13 do HashiCorp Nomad, atualize para a versão 1.6.14 ou posterior.
Para as versões 1.7.0 a 1.7.10 do HashiCorp Nomad, atualize para a versão 1.7.11 ou posterior.
Para as versões 1.8.0 a 1.8.2 do HashiCorp Nomad, atualize para a versão 1.8.3 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao processo de descompactação do arquivo para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07001
CVE-2024-7625
GHSA-25QX-VFW2-FW8R
GO-2024-3073

Produtos afetados

Hashicorp Nomad
Red Os