PT-2024-40461 · Renovate · Renovate
Publicado
2024-04-23
·
Atualizado
2024-04-23
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Renovate de 37.158.0 a 37.199.0
Descrição
Intrusos com acesso de commit ao ramo padrão de um repositório que utilize o Renovate poderiam manipular
registryAliases para executar comandos arbitrários. Isso ocorre porque registryAliases se tornou mesclável, permitindo que o gerenciador helmv3 respeite seu valor e utilize um comando helm repo add para cada alias definido. A chave não estava entre aspas, o que possibilitava o uso de referências a variáveis e sua impressão pelo Renovate na solicitação de pull, ou até mesmo a execução de quaisquer comandos de shell. Essa vulnerabilidade permite acesso total ao ambiente de execução do Renovate.Recomendações
Para as versões 37.158.0 a 37.199.0 do Renovate, atualize para uma versão fora desse intervalo para mitigar o risco. Como solução temporária, considere restringir o acesso à configuração
registryAliases para impedir a manipulação. Além disso, restrinja o uso do comando helm repo add para minimizar o risco de exploração. Evite usar o recurso registryAliases até que o problema seja resolvido.Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Renovate