
Nutzer von JetBrains-IDEs mit Risiko der Kompromittierung von GitHub-Zugriffstokens (CVE-2024-37051)
CVE-2024-37051 ist eine Schwachstelle, die in JetBrains' IntelliJ-basierten IDEs gefunden wurde und das GitHub-Plugin betrifft. Sie ermöglicht die unbefugte Offenlegung von GitHub-Zugriffstokens, wenn ein bösartiger Pull Request (PR) geladen wird.
Die Schwachstelle tritt während des Rendering-Prozesses eines PRs in der IDE auf. Bösartige PRs können dazu führen, dass die IDE GitHub-Tokens an eine vom Angreifer angegebene URL sendet. Der Patch enthält eine Host-Validierung, um sicherzustellen, dass Tokens nur an autorisierte GitHub-Domains gesendet werden.
Das Hauptrisiko ist der unbefugte Zugriff auf GitHub-Tokens, der es Angreifern ermöglicht, auf private Repositories zuzugreifen, Code zu ändern und auf sensible Daten zuzugreifen. Dies erfordert, dass der Benutzer einen bösartigen PR lädt. Es wird empfohlen, die IDE umgehend zu aktualisieren und vorhandene Tokens zu widerrufen.
Für weitere Details besuche die Originalanalyse.