PT-2024-35093 · Atlantis · Atlantis

Niooss-Ledger

·

Publicado

2024-11-08

·

Atualizado

2024-11-21

·

CVE-2024-52009

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Atlantis anteriores à 0.30.0
Descrição
O problema diz respeito à exposição de credenciais do GitHub nos logs do Atlantis, especificamente tokens que começam com ghs ..., quando são renovados. Isso permite que um invasor capaz de ler esses logs se faça passar pelo aplicativo Atlantis e execute ações no GitHub, potencialmente obtendo privilégios de administração em uma organização do GitHub caso o Atlantis seja utilizado para fins administrativos. O problema foi relatado e corrigido, com a correção incluída na versão Atlantis v0.30.0.
Recomendações
Para versões anteriores à 0.30.0, atualize para o Atlantis v0.30.0 para resolver o problema. Como solução temporária, considere restringir o acesso aos logs do Atlantis para minimizar o risco de exposição de credenciais. Além disso, revise e limite os privilégios atribuídos às credenciais do GitHub usadas pelo Atlantis para reduzir o impacto potencial da falsificação de identidade.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-52009
GHSA-GPPM-HQ3P-H4RP
GO-2024-3265
OPENSUSE-SU-2024:14515-1

Produtos afetados

Atlantis