Vulnerabilidad en Stroom (CVE-2025-25182)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/02/2025
Última modificación:
12/02/2025
Descripción
Stroom es una plataforma de procesamiento, almacenamiento y análisis de datos. Existe una vulnerabilidad a partir de la versión 7.2-beta.53 y anteriores a las versiones 7.2.24, 7.3-beta.22, 7.4.4 y 7.5-beta.2 que permite omitir la autenticación a Stroom sistema cuando se configura con ALB y se instala de manera que la aplicación sea accesible sin el ALB en sí. Esta vulnerabilidad también puede permitir Server-Side Request Forgery que puede provocar la ejecución de código o mayores escaladas de privilegios al usar la URL de metadatos de AWS. Este escenario supone que Stroom debe configurarse para usar la integración de autenticación ALB y que la aplicación es accesible a través de la red. La vulnerabilidad se ha corregido en las versiones 7.2.24, 7.3-beta.22, 7.4.4 y 7.5-beta.2.
Impacto
Puntuación base 3.x
9.40
Gravedad 3.x
CRÍTICA