PT-2025-6111 · Netty+4 · Netty+6

Johnou

·

Publicado

2025-02-10

·

Atualizado

2026-05-31

·

CVE-2025-24970

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Netty de 4.1.91.Final a 4.1.117.Final
Descrição A vulnerabilidade está relacionada ao framework Netty, um framework de aplicações de rede assíncrono e orientado a eventos. Ela ocorre quando um pacote especialmente construído é recebido via SslHandler, que não manipula corretamente a validação de tal pacote em todos os casos, levando a um crash nativo. Este problema pode ser explorado por um atacante não autenticado para expor ativos no ambiente suscetíveis à exploração, sem impacto na confidencialidade, sem impacto na integridade, mas com alto impacto na disponibilidade, e não requer interação do usuário.
Recomendações Para as versões do Netty de 4.1.91.Final a 4.1.117.Final, atualize para a versão 4.1.118.Final ou posterior. Como medida temporária de contorno, considere desativar o uso do SSLEngine nativo ou alterar o código manualmente para lidar corretamente com a validação de pacotes especialmente construídos recebidos via SslHandler. Para Confluence Data Center e Server 8.5, atualize para uma versão superior ou igual a 8.5.20. Para Confluence Data Center e Server 9.2, atualize para uma versão superior ou igual a 9.2.2. Para Confluence Data Center e Server 9.3, atualize para uma versão superior ou igual a 9.3.2. Para Bamboo Data Center e Server 9.6, atualize para uma versão superior ou igual a 9.6.11. Para Bamboo Data Center e Server 10.2, atualize para uma versão superior ou igual a 10.2.2.

Exploit

Correção

DoS

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02529
BDU:2025-03389
CLEANSTART-2026-DD05788
CLEANSTART-2026-GH89210
CLEANSTART-2026-JU62349
CLEANSTART-2026-JW30455
CLEANSTART-2026-MM00120
CLEANSTART-2026-SQ91016
CLEANSTART-2026-SV95049
CLEANSTART-2026-VH41554
CLEANSTART-2026-WG59699
CLEANSTART-2026-WK99982
CVE-2025-24970
GHSA-4G8C-WM8X-JFHW
OPENSUSE-SU-2025:14765-1
OPENSUSE-SU-2025_0590-1
RHSA-2025:3357
RHSA-2025:3465
RHSA-2025:4548
RHSA-2025:4549
RHSA-2025:4550
SUSE-SU-2025:0590-1
SUSE-SU-2025_0590-1

Produtos afetados

Bamboo
Bitbucket
Confluence
Debian
Netty
Red Os
Suse