PT-2025-33503 · Backstage · @Backstage/Plugin-Scaffolder-Backend

Benjdlambert

·

Publicado

2025-08-15

·

Atualizado

2025-08-16

·

CVE-2025-55285

CVSS v3.1

2.6

Baixa

VetorAV:N/AC:H/PR:H/UI:R/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do @backstage/plugin-scaffolder-backend anteriores à 2.1.1
Descrição: O backend dos modelos de software padrão do Backstage apresentou registro duplicado de valores de entrada nos logs na ação fetch:template dentro do Scaffolder. Isso resultou em ocultação inadequada de segredos. O problema ocorre quando a variável ${{ secrets.x }} é passada para a ação fetch:template.
Recomendações: Versões anteriores à 2.1.1 devem ser atualizadas para a versão 2.1.1 ou posterior. Autores de Modelos podem remover o uso de ${{ secrets }} como um argumento para fetch:template.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-55285
GHSA-3X3Q-GHCP-WHF7

Produtos afetados

@Backstage/Plugin-Scaffolder-Backend