Vulnerabilidad en Hydra (CVE-2024-45049)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
27/08/2024
Última modificación:
28/08/2024
Descripción
Hydra es un servicio de integración continua para proyectos basados en Nix. Es posible activar evaluaciones en Hydra sin ninguna autenticación. Dependiendo del tamaño de las evaluaciones, esto puede afectar la disponibilidad de los sistemas. El problema se puede solucionar aplicando https://github.com/NixOS/hydra/commit/f73043378907c2c7e44f633ad764c8bdd1c947d5 a cualquier paquete Hydra. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben rechazar la ruta `/api/push` en un proxy inverso. Esto también rompe el botón "Evaluar conjunto de trabajos" en la interfaz.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA