PT-2024-7109 · Hashicorp+1 · Nomad+2

CVE-2024-1329

·

Publicado

2024-02-08

·

Atualizado

2024-10-15

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
HashiCorp Nomad e Nomad Enterprise, versões 1.5.13 a 1.6.6 e versão 1.7.3
Descrição
O renderizador de modelos no HashiCorp Nomad e Nomad Enterprise está vulnerável à gravação arbitrária de arquivos no host como usuário do cliente Nomad por meio de ataques de link simbólico. Essa vulnerabilidade permite que um invasor remoto execute potencialmente código arbitrário. A vulnerabilidade está relacionada à resolução incorreta de links antes do acesso a um arquivo.
Recomendações
Para as versões 1.5.13 a 1.6.6 e a versão 1.7.3, atualize para o Nomad 1.7.4, 1.6.7 ou 1.5.14 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao renderizador de modelos para minimizar o risco de exploração.

Exploit

Correção

DoS

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08392
CVE-2024-1329
GHSA-C866-8GPW-P3MV
GO-2024-2538

Produtos afetados

Nomad
Nomad Enterprise
Red Os