
Пользователи JetBrains IDE под угрозой компрометации токена доступа GitHub (CVE-2024-37051)
CVE-2024-37051 — это уязвимость, обнаруженная в IDE JetBrains на базе IntelliJ, затрагивающая плагин GitHub. Она позволяет несанкционированное раскрытие токенов доступа GitHub при загрузке вредоносного pull request (PR).
Уязвимость возникает в процессе рендеринга PR в IDE. Вредоносные PR могут заставить IDE отправлять токены GitHub на указанный злоумышленником URL. Исправление включает проверку хоста, чтобы гарантировать отправку токенов только на авторизованные домены GitHub.
Основной риск — несанкционированный доступ к токенам GitHub, позволяющий злоумышленникам получать доступ к частным репозиториям, изменять код и получать доступ к конфиденциальным данным. Для этого необходимо, чтобы пользователь загрузил вредоносный PR. Рекомендуется немедленное обновление до последней версии IDE и отзыв существующих токенов.
Для получения дополнительных сведений посетите оригинальный анализ.