
Usuarios de los IDEs de JetBrains en riesgo de compromiso del token de acceso de GitHub (CVE-2024-37051)
CVE-2024-37051 es una vulnerabilidad encontrada en los IDEs basados en IntelliJ de JetBrains, que afecta al complemento de GitHub. Permite la exposición no autorizada de tokens de acceso de GitHub cuando se carga un pull request (PR) malicioso.
La vulnerabilidad ocurre durante el proceso de renderizado de un PR en el IDE. Los PR maliciosos pueden hacer que el IDE envíe tokens de GitHub a una URL especificada por el atacante. El parche incluye validación del host para garantizar que los tokens se envíen solo a dominios autorizados de GitHub.
El riesgo principal es el acceso no autorizado a tokens de GitHub, lo que permite a los atacantes acceder a repositorios privados, modificar código y acceder a datos sensibles. Esto requiere que el usuario cargue un PR malicioso. Se recomienda actualizar rápidamente a la última versión del IDE y revocar los tokens existentes.
Para más detalles, visite el análisis original.