PT-2026-61746 · Gitleaks · Gitleaks
CVSS v3.1
6.3
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitleaks versões anteriores a 8.30.1
Description
Existe um problema de injeção de template onde atacantes que podem fornecer ou influenciar templates de relatório podem ler variáveis de ambiente arbitrárias e exfiltrar dados sensíveis. Isso é alcançado através do uso de funções de template Sprig não herméticas, que são funções capazes de acessar ou modificar o ambiente externo. Especificamente, atacantes podem utilizar as funções
env, expandenv e getHostByName para extrair credenciais, tokens e chaves de API do processo hospedeiro e exfiltrá-los via consultas DNS, incluindo segredos identificados durante a varredura.Recommendations
Atualize o Gitleaks para a versão 8.30.1 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitleaks