Vulnerabilidad en Hydra (CVE-2024-45049)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
27/08/2024
Última modificación:
22/09/2025
Descripción
Hydra es un servicio de integración continua para proyectos basados en Nix. Es posible activar evaluaciones en Hydra sin ninguna autenticación. Dependiendo del tamaño de las evaluaciones, esto puede afectar la disponibilidad de los sistemas. El problema se puede solucionar aplicando https://github.com/NixOS/hydra/commit/f73043378907c2c7e44f633ad764c8bdd1c947d5 a cualquier paquete Hydra. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben rechazar la ruta `/api/push` en un proxy inverso. Esto también rompe el botón "Evaluar conjunto de trabajos" en la interfaz.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nixos:hydra:*:*:*:*:*:*:*:* | 2024-08-27 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



