PT-2026-1360 · Unknown · Pterodactyl
CVE-2025-68954
·
Publicado
2026-01-06
·
Atualizado
2026-01-17
CVSS v4.0
7.5
Alta
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Pterodactyl anteriores a 1.12.0
Descrição
O Pterodactyl, um painel de gerenciamento de servidores de jogos, não encerra as conexões SFTP existentes quando o acesso de um usuário é revogado ou suas permissões são modificadas. Especificamente, se um usuário estiver conectado ao SFTP no momento em que suas permissões são alteradas ou ele é removido de uma instância do servidor, sua conexão SFTP permanece ativa, permitindo acesso contínuo aos arquivos mesmo com as permissões revogadas. Essa vulnerabilidade requer que um usuário esteja ativamente conectado ao SFTP durante a alteração ou remoção das permissões para ser explorada.
Recomendações
Versões anteriores a 1.12.0 devem ser atualizadas para a versão 1.12.0 ou superior.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pterodactyl