PT-2025-23104 · Kea+2 · Kea+2
CVE-2025-32801
·
Publicado
2025-04-10
·
Atualizado
2026-03-26
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Kea de 2.4.0 a 2.4.1
Versões do Kea de 2.6.0 a 2.6.2
Versões do Kea de 2.7.0 a 2.7.8
Descrição
Diretivas de configuração e API do Kea podem ser usadas para carregar uma biblioteca de hook maliciosa. Muitas configurações comuns executam o Kea como root, deixam os pontos de entrada da API não protegidos por padrão e/ou colocam os sockets de controle em caminhos inseguros.
Recomendações
Para as versões do Kea de 2.4.0 a 2.4.1, atualize para uma versão fora deste intervalo para mitigar o risco.
Para as versões do Kea de 2.6.0 a 2.6.2, atualize para uma versão fora deste intervalo para mitigar o risco.
Para as versões do Kea de 2.7.0 a 2.7.8, atualize para uma versão fora deste intervalo para mitigar o risco.
Como solução temporária, considere restringir o acesso aos pontos de entrada da API e proteger os sockets de controle para minimizar o risco de exploração.
Correção
LPE
RCE
Untrusted Search Path
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Kea
Red Os