PT-2024-7109 · Hashicorp+1 · Nomad+2
CVE-2024-1329
·
Publicado
2024-02-08
·
Atualizado
2024-10-15
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
HashiCorp Nomad e Nomad Enterprise, versões 1.5.13 a 1.6.6 e versão 1.7.3
Descrição
O renderizador de modelos no HashiCorp Nomad e Nomad Enterprise está vulnerável à gravação arbitrária de arquivos no host como usuário do cliente Nomad por meio de ataques de link simbólico. Essa vulnerabilidade permite que um invasor remoto execute potencialmente código arbitrário. A vulnerabilidade está relacionada à resolução incorreta de links antes do acesso a um arquivo.
Recomendações
Para as versões 1.5.13 a 1.6.6 e a versão 1.7.3, atualize para o Nomad 1.7.4, 1.6.7 ou 1.5.14 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao renderizador de modelos para minimizar o risco de exploração.
Exploit
Correção
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nomad
Nomad Enterprise
Red Os