PT-2025-18214 · Finit+1 · Finit+1

Troglobit

·

Publicado

2025-03-18

·

Atualizado

2025-06-23

·

CVE-2025-29906

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Finit de 3.0-rc1 a 4.11
Descrição O Finit é um init rápido para sistemas Linux. A questão refere-se à implementação do getty para a diretiva de configuração tty, que pode contornar o /bin/login, permitindo que um usuário faça login como qualquer usuário sem autenticação. Isso pode ser explorado manipulando o prompt de login e requer acesso ao console. O problema foi corrigido na versão 4.11.
Recomendações Para resolver o problema, atualize para a versão 4.11 ou posterior, pois esta versão inclui o patch para o problema de bypass de autenticação. Como solução alternativa temporária, considere restringir o acesso ao console para minimizar o risco de exploração.

Exploit

Correção

LPE

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05115
CVE-2025-29906
GHSA-563G-P98J-MC9Q

Produtos afetados

Debian
Finit