PT-2025-43268 · Neuvector · Neuvector

CVE-2025-54469

·

Publicado

2025-10-21

·

Atualizado

2026-07-30

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do NeuVector anteriores a 5.4.7
Descrição Existe um problema crítico no NeuVector onde o componente enforcer lida inadequadamente com as variáveis de ambiente CLUSTER RPC PORT e CLUSTER LAN PORT. Essas variáveis são usadas para construir comandos shell executados via a função popen() sem a devida validação ou sanitização. Isso permite que um usuário malicioso que possa modificar essas variáveis de ambiente injete comandos arbitrários dentro do container enforcer. A vulnerabilidade pode levar à execução remota de código. Aproximadamente 829 instâncias foram identificadas via ZoomEye, e mais de 23.600 serviços são encontrados anualmente. A vulnerabilidade é explorável ao criar valores maliciosos para as variáveis de ambiente CLUSTER RPC PORT e CLUSTER LAN PORT. A função popen() é usada para executar comandos shell para verificar o status de um subprocesso Consul. A falta de validação de entrada nessas variáveis de ambiente permite a injeção de comandos.
Recomendações Atualize para a versão 5.4.7 ou posterior do NeuVector.

Exploit

Correção

RCE

Buffer Overflow

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05179
CVE-2025-54469
GHSA-C8G6-QRWH-M3VP
GO-2025-4042
OPENSUSE-SU-2025:15710-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Neuvector