Informazioni sul CVE-2024-34066
Arbitrary File Write/Read in Pterodactyl wings
CWE ID: CWE-552
Base Score (CVSS): N/A
CVE: CVE-2024-34066
Descrizione: Le ali di pterodattilo sono il server control plane per Pterodactyl Panel. Se il token Wings viene rubato, sia tramite visualizzazione della configurazione del nodo che accidentalmente pubblicato in qualche posto, un attaccante può usarlo per ottenere accesso arbitrario ai file sul nodo associato. Questo problema è stato risolto in versione 1.11.12 e gli utenti sono invitati ad aggiornare. Gli utenti non in grado di aggiornare possono abilitare l’opzione `ignore_panel_config_updates` come workaround.
Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: High, Interazione utente: Required, Confidenzialità: High, Integrità: High, Disponibilità: High.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | L | Low | L’attacco non richiede condizioni particolari. |
Privileges Required (PR) | H | High | Richiede privilegi elevati. |
User Interaction (UI) | R | Required | È richiesta l’interazione di un utente. |
Scope (S) | C | Changed | La vulnerabilità impatta su componenti esterni. |
Confidentiality Impact (C) | H | High | Grave impatto sulla riservatezza. |
Integrity Impact (I) | H | High | Grave impatto sull’integrità. |
Availability Impact (A) | H | High | Rende il sistema inutilizzabile. |
Riferimenti esterni
- https://github.com/pterodactyl/wings/security/advisories/GHSA-gqmf-jqgv-v8fw
- https://github.com/pterodactyl/wings/commit/5415f8ae07f533623bd8169836dd7e0b933964de
Prodotti interessati
- pterodactyl – wings
Relazioni con altri prodotti
Produttore:pterodactyl
Prodotto: wings
Anno: 2024
CWE: CWE-552
CVSS: 0.0