PT-2025-7629 · Lakefs · Lakefs

Arielshaqed

·

Publicado

2025-02-21

·

Atualizado

2025-03-13

·

CVE-2025-27100

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do lakeFS 1.49.1 e anteriores
Descrição O lakeFS é uma ferramenta de código aberto que transforma o armazenamento de objetos em um repositório semelhante ao Git. Nas versões afetadas, um usuário autenticado pode derrubar o lakeFS esgotando a memória do servidor, resultando em um problema de negação de serviço por usuário autenticado. Este problema foi resolvido na versão 1.50.0.
Recomendações Para as versões 1.49.1 e anteriores, atualize para a versão 1.50.0 ou posterior para resolver o problema. Como solução alternativa temporária para usuários que não podem atualizar, defina a variável de ambiente LAKEFS BLOCKSTORE S3 DISABLE PRE SIGNED MULTIPART como true ou configure a chave disable pre signed multipart como true no YAML de configuração.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-27100
GHSA-J7JW-28JM-WHR6
GO-2025-3479
OPENSUSE-SU-2025:14889-1

Produtos afetados

Lakefs