PT-2025-48799 · Red Hat+3 · Abrt+4

CVE-2025-12744

·

Publicado

2025-12-03

·

Atualizado

2026-04-29

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ABRT (versões afetadas não especificadas)
Descrição A Ferramenta Automática de Relato de Bugs (ABRT) possui uma falha no tratamento de informações de montagem fornecidas pelo usuário. O ABRT copia até 12 caracteres de uma entrada não confiável e os insere diretamente em um comando de shell, especificamente docker inspect %s, sem a devida validação. Isso permite que um usuário local não privilegiado injete metacaracteres de shell no comando, fazendo com que o processo do ABRT, executado como root, execute comandos controlados pelo atacante e obtenha privilégios totais de root. A questão envolve uma injeção de comando que leva ao escalonamento de privilégios local.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

LPE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:22760
CVE-2025-12744
INFSA-2025_22760
RHSA-2025:22760
RHSA-2025:23030
RHSA-2025:23031
RHSA-2025:23032
RHSA-2025:23033

Produtos afetados

Abrt
Almalinux
Centos
Red Hat
Rocky Linux