PT-2025-48799 · Red Hat+3 · Abrt+4
CVE-2025-12744
·
Publicado
2025-12-03
·
Atualizado
2026-04-29
CVSS v3.1
8.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ABRT (versões afetadas não especificadas)
Descrição
A Ferramenta Automática de Relato de Bugs (ABRT) possui uma falha no tratamento de informações de montagem fornecidas pelo usuário. O ABRT copia até 12 caracteres de uma entrada não confiável e os insere diretamente em um comando de shell, especificamente
docker inspect %s, sem a devida validação. Isso permite que um usuário local não privilegiado injete metacaracteres de shell no comando, fazendo com que o processo do ABRT, executado como root, execute comandos controlados pelo atacante e obtenha privilégios totais de root. A questão envolve uma injeção de comando que leva ao escalonamento de privilégios local.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
LPE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Abrt
Almalinux
Centos
Red Hat
Rocky Linux