Pesquisadores de segurança cibernética descobriram uma falha de segurança crítica em um utilitário popular de registro e métricas chamado Fluent Bit que poderia ser explorada para alcançar uma negação de serviço (DoS), divulgação de informações ou execução de código remoto. A vulnerabilidade, rastreada como CVE-2024-4323, foi codificada como Linguistic Lumberjack pela Tenable Research. Ela afeta versões de 2.0.7 a 3.0.3, com correções disponíveis na versão 3.0.4. O problema está relacionado a um caso de corrupção de memória no servidor HTTP incorporado do Fluent Bit que poderia permitir DoS, vazamento de informações ou execução de código remoto. Especificamente, diz respeito ao envio de solicitações maliciosamente elaboradas para a API de monitoramento através de endpoints como /api/v1/traces e /api/v1/trace. “Independentemente de haver ou não rastros configurados, ainda é possível para qualquer usuário com acesso a este endpoint da API consultá-lo”, disse o pesquisador de segurança Jimi Sebree. “Durante o parsing das solicitações de entrada para o endpoint /api/v1/traces, os tipos de dados dos nomes de entrada não são validados adequadamente antes de serem analisados.” Por padrão, os tipos de dados são assumidos como strings (ou seja, MSGPACK_OBJECT_STR), o que um ator mal-intencionado poderia explorar passando valores não-strings, levando à corrupção de memória. A Tenable afirmou que foi capaz de explorar confiavelmente o problema para fazer o serviço travar e causar uma condição de DoS. A execução de código remoto, por outro lado, depende de uma variedade de fatores ambientais, como arquitetura do host e sistema operacional. Os usuários são recomendados a atualizar para a última versão para mitigar possíveis ameaças de segurança, especialmente considerando que um exploit de prova de conceito (PoC) foi disponibilizado para a falha.

Linguistic Lumberjack Vulnerability Discovered In Popular Logging Utility Fluent Bit
- Autor do post:killer
- Post publicado:21 de maio de 2024
- Categoria do post:Notícias de Segurança