CVE

Vulnerabilidad en Hydra (CVE-2024-45049)

Severidad:
ALTA
Type:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
27/08/2024
Última modificación:
28/08/2024

Descripción

Hydra es un servicio de integración continua para proyectos basados en Nix. Es posible activar evaluaciones en Hydra sin ninguna autenticación. Dependiendo del tamaño de las evaluaciones, esto puede afectar la disponibilidad de los sistemas. El problema se puede solucionar aplicando https://github.com/NixOS/hydra/commit/f73043378907c2c7e44f633ad764c8bdd1c947d5 a cualquier paquete Hydra. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben rechazar la ruta `/api/push` en un proxy inverso. Esto también rompe el botón "Evaluar conjunto de trabajos" en la interfaz.