PT-2025-42390 · Frigate · Frigate

Publicado

2025-10-15

·

Atualizado

2025-10-16

·

CVE-2025-62382

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Frigate anteriores a 0.16.2
Descrição O Frigate, um gravador de vídeo em rede com detecção de objetos em tempo real para câmeras IP, contém uma falha em seu fluxo de exportação. Antes da versão 0.16.2, um usuário autenticado podia especificar qualquer caminho no sistema de arquivos como fonte da miniatura para exportações de vídeo. Esse caminho é então copiado para o diretório de clipes acessível publicamente, permitindo a leitura de arquivos arbitrários no sistema hospedeiro. Isso permite que um usuário com baixos privilégios e acesso à API potencialmente acesse arquivos de configuração sensíveis, segredos ou dados de usuário. O problema surge de uma violação do princípio do menor privilégio dentro do subsistema de exportação. A exploração envolve uma janela de tempo durante a cópia do arquivo antes que a limpeza ocorra.
Recomendações Atualize para a versão 0.16.2 ou posterior do Frigate.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62382
GHSA-8GV4-5JR9-V96J

Produtos afetados

Frigate