Vulnerabilidad en Atlantis (CVE-2024-52009)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
08/11/2024
Última modificación:
12/11/2024
Descripción
Atlantis es una aplicación Golang autoalojada que escucha los eventos de solicitud de extracción de Terraform a través de webhooks. Los registros de Atlantis contienen credenciales de GitHub (tokens `ghs_...`) cuando se rotan. Esto permite que un atacante pueda leer estos registros para hacerse pasar por la aplicación Atlantis y realizar acciones en GitHub. Cuando se utiliza Atlantis para administrar una organización de GitHub, esto permite obtener privilegios de administración en la organización. Esto se informó en #4060 y se corrigió en #4667. La corrección se incluyó en Atlantis v0.30.0. Se recomienda a todos los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 4.0
8.50
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://argo-cd.readthedocs.io/en/stable/operator-manual/security
- https://github.com/runatlantis/atlantis/issues/4060
- https://github.com/runatlantis/atlantis/pull/4667
- https://github.com/runatlantis/atlantis/releases/tag/v0.30.0
- https://github.com/runatlantis/atlantis/security/advisories/GHSA-gppm-hq3p-h4rp