Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atlantis (CVE-2024-52009)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
08/11/2024
Última modificación:
12/11/2024

Descripción

Atlantis es una aplicación Golang autoalojada que escucha los eventos de solicitud de extracción de Terraform a través de webhooks. Los registros de Atlantis contienen credenciales de GitHub (tokens `ghs_...`) cuando se rotan. Esto permite que un atacante pueda leer estos registros para hacerse pasar por la aplicación Atlantis y realizar acciones en GitHub. Cuando se utiliza Atlantis para administrar una organización de GitHub, esto permite obtener privilegios de administración en la organización. Esto se informó en #4060 y se corrigió en #4667. La corrección se incluyó en Atlantis v0.30.0. Se recomienda a todos los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.