CVE-2025-2888
Caching non corretto del timestamp durante il rollback degli snapshot in tough
- Pubblicato
- 27 mar 2025
- Aggiornato
- 14 ott 2025
- Assegnazione CNA
- AMZN
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 25,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Durante un rollback di uno snapshot, il client memorizza erroneamente nella cache i metadati del timestamp. Se il client controlla la cache quando tenta di eseguire l'aggiornamento successivo, la validazione del timestamp dell'aggiornamento fallirà, impedendo l'aggiornamento successivo finché la cache non viene cancellata. Gli utenti dovrebbero aggiornare alla versione 0.20.0 o successiva di tough e assicurarsi che qualsiasi codice fork o derivato sia corretto per incorporare le nuove correzioni.
Fonti
1Problema con tough, versioni precedenti alla 0.20.0 (Multiple CVE)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.