PT-2025-4847 · Zot+2 · Zot+2

Jeff-Mccoy

·

Publicado

2025-01-17

·

Atualizado

2025-01-30

·

CVE-2025-23208

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas versões do zot anteriores à 2.1.2
Descrição O problema surge da maneira como os dados de grupo são armazenados para usuários no banco de dados boltdb, especificamente como uma lista de anexação. Isso faz com que revogações ou remoções de grupo sejam ignoradas na API. Quando um usuário faz login, a função SetUserGroups é chamada, mas em vez de substituir as associações de grupo existentes, ela anexa novas. Isso pode causar conflitos com as definições de grupo no arquivo de configuração, embora a natureza exata desse conflito não seja imediatamente clara. Como resultado, qualquer configuração do Zot que dependa de autorização baseada em grupos não respeitará a remoção ou revogação de grupos por um Provedor de Identidade (IdP).
Recomendações Para versões anteriores à 2.1.2, atualize para a versão 2.1.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à função SetUserGroups até que uma correção esteja disponível. Evite usar a variável UserData no comando bbolt get meta.db para impedir a anexação de entradas duplicadas sem significado. Restrinja o acesso ao banco de dados boltdb para minimizar o risco de exploração.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-23208
GHSA-C9P4-XWR9-RFHX
GO-2025-3409
OPENSUSE-SU-2025:14710-1
OPENSUSE-SU-2025_0297-1
SUSE-SU-2025:0297-1

Produtos afetados

Suse
Boltdb
Zot