PT-2025-41166 · Unknown+1 · Dependency-Track+1

Colinfyfe

·

Publicado

2025-10-07

·

Atualizado

2025-10-07

·

CVE-2025-61776

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Dependency-Track anteriores à 4.13.5
Descrição O Dependency-Track é uma plataforma de análise de componentes utilizada para gerenciar riscos na cadeia de suprimentos de software. Versões anteriores à 4.13.5 podem transmitir inadvertidamente credenciais destinadas a um repositório NuGet privado para api.nuget.org através do cabeçalho HTTP Authorization. Isso também pode resultar na divulgação de nomes e versões de componentes marcados internamente para api.nuget.org. Isso ocorre quando uma instância do Dependency-Track inclui componentes .NET, um repositório NuGet personalizado é configurado, o repositório é configurado com credenciais de autenticação e o servidor do repositório não fornece o recurso PackageBaseAddress em seu índice de serviço.
Recomendações Desative repositórios NuGet personalizados até que a versão 4.13.5 seja aplicada. Invalide as credenciais usadas anteriormente. Gere novas credenciais para uso após a aplicação da versão 4.13.5.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61776
GHSA-83G2-VGQH-MGXC

Produtos afetados

Dependency-Track
Nuget