Vulnerabilidad en Dremio Software (CVE-2025-2298)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/04/2025
Última modificación:
23/04/2025
Descripción
Una vulnerabilidad de autorización indebida en Dremio Software permite a usuarios autenticados eliminar archivos arbitrarios a los que el sistema tiene acceso, incluyendo archivos del sistema y archivos almacenados en ubicaciones remotas como S3, Azure Blob Storage y sistemas de archivos locales. Esta vulnerabilidad existe debido a controles de acceso insuficientes en un endpoint de API, lo que permite a cualquier usuario autenticado especificar y eliminar archivos fuera de su alcance previsto. Explotar esta vulnerabilidad podría provocar pérdida de datos, denegación de servicio (DoS) y una posible escalada del impacto según los archivos eliminados. Versiones afectadas: * Cualquier versión de Dremio inferior a 24.0.0 * Dremio 24.3.0 - 24.3.16 * Dremio 25.0.0 - 25.0.14 * Dremio 25.1.0 - 25.1.7 * Dremio 25.2.0 - 25.2.4 Corregido en la versión: * Dremio 24.3.17 y superior * Dremio 25.0.15 y superior * Dremio 25.1.8 y superior * Dremio 25.2.5 y superior * Dremio 26.0.0 y superior
Impacto
Puntuación base 4.0
8.40
Gravedad 4.0
ALTA



