PT-2025-43268 · Neuvector · Neuvector
CVE-2025-54469
·
Publicado
2025-10-21
·
Atualizado
2026-07-30
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do NeuVector anteriores a 5.4.7
Descrição
Existe um problema crítico no NeuVector onde o componente enforcer lida inadequadamente com as variáveis de ambiente
CLUSTER RPC PORT e CLUSTER LAN PORT. Essas variáveis são usadas para construir comandos shell executados via a função popen() sem a devida validação ou sanitização. Isso permite que um usuário malicioso que possa modificar essas variáveis de ambiente injete comandos arbitrários dentro do container enforcer. A vulnerabilidade pode levar à execução remota de código. Aproximadamente 829 instâncias foram identificadas via ZoomEye, e mais de 23.600 serviços são encontrados anualmente. A vulnerabilidade é explorável ao criar valores maliciosos para as variáveis de ambiente CLUSTER RPC PORT e CLUSTER LAN PORT. A função popen() é usada para executar comandos shell para verificar o status de um subprocesso Consul. A falta de validação de entrada nessas variáveis de ambiente permite a injeção de comandos.Recomendações
Atualize para a versão 5.4.7 ou posterior do NeuVector.
Exploit
Correção
RCE
Buffer Overflow
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Neuvector