
Utenti di IDE JetBrains a rischio di compromissione del token di accesso GitHub (CVE-2024-37051)
CVE-2024-37051 è una vulnerabilità trovata negli IDE JetBrains basati su IntelliJ, che interessa il plugin GitHub. Consente l'esposizione non autorizzata dei token di accesso GitHub quando viene caricata una pull request (PR) dannosa.
La vulnerabilità si verifica durante il processo di rendering di una PR nell'IDE. PR dannose possono indurre l'IDE a inviare token GitHub a un URL specificato dall'attaccante. La patch include la validazione dell'host per garantire che i token vengano inviati solo a domini GitHub autorizzati.
Il rischio principale è l'accesso non autorizzato ai token GitHub, che consente agli attaccanti di accedere a repository privati, modificare il codice e accedere a dati sensibili. Ciò richiede che l'utente carichi una PR dannosa. Si raccomanda di aggiornare tempestivamente all'ultima versione dell'IDE e di revocare i token esistenti.
Per maggiori dettagli, visita la analisi originale.