PT-2025-41166 · Unknown+1 · Dependency-Track+1
Colinfyfe
·
Publicado
2025-10-07
·
Atualizado
2025-10-07
·
CVE-2025-61776
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Dependency-Track anteriores à 4.13.5
Descrição
O Dependency-Track é uma plataforma de análise de componentes utilizada para gerenciar riscos na cadeia de suprimentos de software. Versões anteriores à 4.13.5 podem transmitir inadvertidamente credenciais destinadas a um repositório NuGet privado para
api.nuget.org através do cabeçalho HTTP Authorization. Isso também pode resultar na divulgação de nomes e versões de componentes marcados internamente para api.nuget.org. Isso ocorre quando uma instância do Dependency-Track inclui componentes .NET, um repositório NuGet personalizado é configurado, o repositório é configurado com credenciais de autenticação e o servidor do repositório não fornece o recurso PackageBaseAddress em seu índice de serviço.Recomendações
Desative repositórios NuGet personalizados até que a versão 4.13.5 seja aplicada.
Invalide as credenciais usadas anteriormente.
Gere novas credenciais para uso após a aplicação da versão 4.13.5.
Exploit
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dependency-Track
Nuget