
GitHub एक्सेस टोकन समझौते (CVE-2024-37051) के जोखिम वाले JetBrains IDEs के उपयोगकर्ता
CVE-2024-37051 JetBrains के IntelliJ-आधारित IDE में पाया गया एक भेद्यता है, जो GitHub प्लगइन को प्रभावित करती है। यह किसी दुर्भावनापूर्ण पुल रिक्वेस्ट (PR) को लोड करने पर GitHub एक्सेस टोकन के अनधिकृत प्रकटीकरण की अनुमति देता है।
यह भेद्यता IDE में PR की रेंडरिंग प्रक्रिया के दौरान उत्पन्न होती है। दुर्भावनापूर्ण PR के कारण IDE GitHub टोकन को हमलावर द्वारा निर्दिष्ट URL पर भेज सकता है। पैच में होस्ट सत्यापन शामिल है ताकि यह सुनिश्चित किया जा सके कि टोकन केवल अधिकृत GitHub डोमेन पर ही भेजे जाएँ।
प्राथमिक जोखिम GitHub टोकन तक अनधिकृत पहुँच है, जिससे हमलावर निजी रिपॉजिटरी तक पहुँच सकते हैं, कोड संशोधित कर सकते हैं और संवेदनशील डेटा तक पहुँच सकते हैं। इसके लिए उपयोगकर्ता को एक दुर्भावनापूर्ण PR लोड करना आवश्यक है। नवीनतम IDE संस्करण में तुरंत अपडेट करना और मौजूदा टोकन रद्द करने की अनुशंसा की जाती है।
अधिक विवरण के लिए, मूल विश्लेषण देखें।