Artifactory
Die Schwachstelle betrifft die Repository-Verwaltung JFrog Artifactory und beruht auf einer unzureichenden Einschränkung von Pfadangaben – einem sogenannten Path-Traversal-Problem. Unter bestimmten Bedingungen im Zusammenhang mit Remote-Repositories kann ein angemeldeter Benutzer Daten außerhalb des dafür vorgesehenen Docker-Cache-Verzeichnisses schreiben. Statt dass Schreibvorgänge zuverlässig auf den vorgesehenen Ablageort begrenzt bleiben, lassen sich Dateien an andere Stellen im Dateisystem ablegen. Voraussetzung ist ein gültiger Zugang zum System; ein anonymer Angriff ist damit nicht möglich. Da Artifactory als zentrale Verteilstelle für Software-Artefakte und Container-Images dient, wiegt das Ablegen von Dateien an nicht vorgesehenen Orten besonders schwer: Es kann bestehende Inhalte überschreiben und damit die Integrität der ausgelieferten Pakete sowie die Stabilität des Systems beeinträchtigen.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des Produkts eingestellt werden; die Internet-Exponierung der betroffenen Systeme ist zu bewerten.