PT-2024-40461 · Renovate · Renovate

Publicado

2024-04-23

·

Atualizado

2024-04-23

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Renovate de 37.158.0 a 37.199.0
Descrição
Intrusos com acesso de commit ao ramo padrão de um repositório que utilize o Renovate poderiam manipular registryAliases para executar comandos arbitrários. Isso ocorre porque registryAliases se tornou mesclável, permitindo que o gerenciador helmv3 respeite seu valor e utilize um comando helm repo add para cada alias definido. A chave não estava entre aspas, o que possibilitava o uso de referências a variáveis e sua impressão pelo Renovate na solicitação de pull, ou até mesmo a execução de quaisquer comandos de shell. Essa vulnerabilidade permite acesso total ao ambiente de execução do Renovate.
Recomendações
Para as versões 37.158.0 a 37.199.0 do Renovate, atualize para uma versão fora desse intervalo para mitigar o risco. Como solução temporária, considere restringir o acesso à configuração registryAliases para impedir a manipulação. Além disso, restrinja o uso do comando helm repo add para minimizar o risco de exploração. Evite usar o recurso registryAliases até que o problema seja resolvido.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-RQGV-292V-5QGR

Produtos afetados

Renovate