PT-2025-4865 · Wildfly · Wildfly

Claudia Bartolini

+2

·

Publicado

2025-01-30

·

Atualizado

2026-02-10

·

CVE-2025-23367

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do WildFly anteriores à 27.0.1.Final
Descrição Foi encontrada uma falha no provedor de Controle de Acesso Baseado em Funções (RBAC) do Servidor WildFly. Quando a autorização para controlar operações de gerenciamento é protegida usando o provedor de Controle de Acesso Baseado em Funções, um usuário sem os privilégios necessários pode suspender ou retomar o servidor. Um usuário com a função de Monitor ou Auditor deveria ter apenas permissões de acesso somente leitura e não deveria ser capaz de suspender o servidor. A vulnerabilidade é causada pelo fato de os manipuladores de Suspensão e Retomada não realizarem verificações de autorização para validar se o usuário atual possui as permissões necessárias para prosseguir com a ação.
Recomendações Para versões anteriores à 27.0.1.Final, atualize para o WildFly Core 27.0.1.Final para resolver o problema. Como solução temporária, considere restringir o acesso aos manipuladores de Suspensão e Retomada até que uma correção esteja disponível. Restrinja o acesso às operações de gerenciamento para minimizar o risco de exploração.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-WILDFLY-2025-23367
CVE-2025-23367
GHSA-FCRW-MPHX-7CXF
GHSA-QR6X-62GQ-4CCP
RHSA-2025:3465
RHSA-2025:3989
RHSA-2025:3990
RHSA-2025:4548
RHSA-2025:4549
RHSA-2025:4550

Produtos afetados

Wildfly