
Usuários de IDEs JetBrains em risco de comprometimento do token de acesso do GitHub (CVE-2024-37051)
O CVE-2024-37051 é uma vulnerabilidade encontrada nos IDEs baseados em IntelliJ da JetBrains, afetando o plugin do GitHub. Ela permite a exposição não autorizada de tokens de acesso do GitHub quando um pull request (PR) malicioso é carregado.
A vulnerabilidade ocorre durante o processo de renderização de um PR no IDE. PRs maliciosos podem fazer com que o IDE envie tokens do GitHub para uma URL especificada pelo atacante. O patch inclui validação de host para garantir que os tokens sejam enviados apenas para domínios autorizados do GitHub.
O principal risco é o acesso não autorizado a tokens do GitHub, permitindo que atacantes acessem repositórios privados, modifiquem código e acessem dados sensíveis. Isso requer que o usuário carregue um PR malicioso. Recomenda-se atualizar rapidamente para a versão mais recente do IDE e revogar os tokens existentes.
Para mais detalhes, visite a análise original.