CVE-2024-37051 は、JetBrains の IntelliJ ベースの IDE に見つかった脆弱性で、GitHub プラグインに影響を与えます。悪意のあるプルリクエスト (PR) が読み込まれると、GitHub アクセストークンが不正に露出される可能性があります。
この脆弱性は、IDE 内で PR をレンダリングする際に発生します。悪意のある PR により、IDE が攻撃者の指定した URL に GitHub トークンを送信する可能性があります。パッチにはホスト検証が含まれており、トークンが認可された GitHub ドメインにのみ送信されるようにします。
主なリスクは、GitHub トークンへの不正アクセスであり、攻撃者がプライベートリポジトリにアクセスしたり、コードを変更したり、機密データにアクセスしたりすることを可能にします。これには、ユーザーが悪意のある PR を読み込む必要があります。最新の IDE バージョンへの迅速なアップデートと、既存のトークンの失効が推奨されます。
詳細については、元の分析 をご覧ください。