
Utilisateurs des IDE JetBrains exposés au risque de compromission des jetons d'accès GitHub (CVE-2024-37051)
CVE-2024-37051 est une vulnérabilité découverte dans les IDE basés sur IntelliJ de JetBrains, affectant le plugin GitHub. Elle permet l'exposition non autorisée des jetons d'accès GitHub lorsqu'une pull request (PR) malveillante est chargée.
La vulnérabilité se produit lors du processus de rendu d'une PR dans l'IDE. Des PR malveillantes peuvent amener l'IDE à envoyer les jetons GitHub à une URL spécifiée par l'attaquant. Le correctif inclut une validation de l'hôte pour garantir que les jetons ne sont envoyés qu'à des domaines GitHub autorisés.
Le principal risque est l'accès non autorisé aux jetons GitHub, permettant aux attaquants d'accéder à des dépôts privés, de modifier du code et d'accéder à des données sensibles. Cela nécessite que l'utilisateur charge une PR malveillante. Il est recommandé de mettre à jour rapidement vers la dernière version de l'IDE et de révoquer les jetons existants.
Pour plus de détails, consultez l'analyse originale.