
GitHub 액세스 토큰 탈취 위험에 처한 JetBrains IDE 사용자 (CVE-2024-37051)
CVE-2024-37051은 JetBrains의 IntelliJ 기반 IDE에서 발견된 취약점으로, GitHub 플러그인에 영향을 미칩니다. 악성 풀 리퀘스트(PR)를 로드하면 GitHub 액세스 토큰이 무단으로 노출될 수 있습니다.
이 취약점은 IDE에서 PR을 렌더링하는 과정에서 발생합니다. 악성 PR은 IDE가 GitHub 토큰을 공격자가 지정한 URL로 전송하도록 만들 수 있습니다. 패치는 호스트 검증을 추가하여 토큰이 승인된 GitHub 도메인으로만 전송되도록 보장합니다.
주요 위험은 GitHub 토큰에 대한 무단 액세스로, 공격자가 비공개 저장소에 접근하고, 코드를 수정하며, 민감한 데이터에 접근할 수 있게 됩니다. 이 취약점은 사용자가 악성 PR을 로드해야 악용될 수 있습니다. 최신 IDE 버전으로 신속하게 업데이트하고 기존 토큰을 폐기하는 것이 권장됩니다.
자세한 내용은 원본 분석을 참조하세요.