PT-2025-5589 · Apache+1 · Apache Cassandra+1

Stefan Miklosovic

·

Publicado

2024-02-20

·

Atualizado

2026-05-18

·

CVE-2025-24860

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Cassandra versões 4.0.0 até 4.0.15 Apache Cassandra versões 4.1.0 até 4.1.7 Apache Cassandra versões 5.0.0 até 5.0.2
Descrição O problema permite que usuários acessem um datacenter ou grupos de IP/CIDR aos quais não deveriam ter acesso ao utilizar CassandraNetworkAuthorizer ou CassandraCIDRAuthorizer. Usuários com acesso restrito ao datacenter podem atualizar suas próprias permissões por meio de instruções da linguagem de controle de dados (DCL) nas versões afetadas. Operadores que utilizam CassandraNetworkAuthorizer ou CassandraCIDRAuthorizer nas versões afetadas devem revisar as regras de acesso a dados em busca de violações potenciais.
Recomendações Apache Cassandra versões 4.0.0 até 4.0.15: Atualize para a versão 4.0.16 para corrigir o problema. Apache Cassandra versões 4.1.0 até 4.1.7: Atualize para a versão 4.1.8 para corrigir o problema. Apache Cassandra versões 5.0.0 até 5.0.2: Atualize para a versão 5.0.3 para corrigir o problema. Como solução temporária, considere revisar e restringir as regras de acesso a dados para minimizar o risco de exploração.

Correção

LPE

Incorrect Authorization

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-56433
AZL-56440
BDU:2025-01150
BDU:2025-01159
BIT-CASSANDRA-2025-24860
CLEANSTART-2026-DD05788
CLEANSTART-2026-VH41554
CVE-2025-24860
GHSA-3CJF-FWCQ-XH22

Produtos afetados

Apache Cassandra
Red Os