Os pesquisadores de cibersegurança descobriram uma falha de segurança crítica em um utilitário popular de registro e métricas chamado Fluent Bit que poderia ser explorado para alcançar negação de serviço (DoS), divulgação de informações ou execução de código remoto. A vulnerabilidade, rastreada como CVE-2024-4323, foi apelidada de Linguistic Lumberjack pela Tenable Research. Ela afeta versões de 2.0.7 a 3.0.3, com correções disponíveis na versão 3.0.4. O problema está relacionado a um caso de corrupção de memória no servidor HTTP integrado do Fluent Bit que poderia permitir DoS, vazamento de informações ou execução de código remoto. Especificamente, está relacionado ao envio de solicitações maliciosamente elaboradas para a API de monitoramento através de endpoints como /api/v1/traces and /api/v1/trace. “Independentemente de haver ou não traços configurados, é possível para qualquer usuário com acesso a esse endpoint da API consultá-lo”, disse o pesquisador de segurança Jimi Sebree. Durante a análise de solicitações recebidas para o endpoint /api/v1/traces, os tipos de dados dos nomes de entrada não são devidamente validados antes de serem analisados. Por padrão, assume-se que os tipos de dados são strings (ou seja, MSGPACK_OBJECT_STR), o que um ator mal-intencionado poderia explorar passando valores não string, levando a corrupção de memória. A Tenable disse que foi capaz de explorar de forma confiável a questão para travar o serviço e causar uma condição de DoS. A execução de código remoto, por outro lado, depende de uma variedade de fatores ambientais, como arquitetura de host e sistema operacional. Os usuários são recomendados a atualizar para a versão mais recente para mitigar possíveis ameaças de segurança, especialmente considerando que um exploit de prova de conceito (PoC) foi disponibilizado para a falha.
Vulnerabilidade Descoberta em Popular Utilitário de Logging Linguístico Fluent Bit
- Autor do post:killer
- Post publicado:21 de maio de 2024
- Categoria do post:Notícias de Segurança