CVE-2024-35183

Оценки

EPSS

0.000нет0.0%
0%20%40%60%80%100%

Процентиль: 0.0%

CVSS

4.4средний3.x
0246810

Оценка CVSS: 4.4/10

Все оценки CVSS

CVSS 3.x
4.4

Вектор: CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N

Описание

wolfictl — это инструмент командной строки для работы с Wolfi. Проблема с аутентификацией git в версиях до 0.16.10 позволяет локальному пользователю отправлять токен GitHub на удаленные серверы, отличные от github.com. Большинство функций wolfictl, зависящих от git, полагаются на собственный пакет git, который содержит централизованную логику для реализации взаимодействия с репозиториями git. Некоторые из этих функций требуют аутентификации для доступа к частным репозиториям. Центральная функция GetGitAuth ищет токен GitHub в переменной среды GITHUB_TOKEN и возвращает его в качестве объекта базовой аутентификации HTTP для использования с библиотекой github.com/go-git/go-git/v5. Большинство вызывающих (прямых или косвенных) GetGitAuth используют токен для аутентификации только на github.com; однако в некоторых случаях вызывающие передавали эту аутентификацию, не проверяя, размещен ли удаленный репозиторий git на github.com. Такое поведение существовало в той или иной форме с момента коммита 0d06e1578300327c212dda26a5ab31d09352b9d0 — зафиксировано 25 января 2023 г. Это влияет на всех, кто запускал команды wolfictl check update с конфигурацией Melange, которая включала шаг директивы git-checkout, ссылавшийся на репозиторий git, не размещенный на github.com. Это также влияет на всех, кто запускал wolfictl update \u003curl\u003e с удаленным URL-адресом за пределами github.com. Кроме того, эти подкоманды должны были запускаться с переменной среды GITHUB_TOKEN, установленной в действительный токен GitHub. Пользователям следует обновиться до версии 0.16.10, чтобы получить исправление.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

anchore_overrides

CWE

CWE-552

Уязвимое ПО (1)

Тип: Конфигурация

Операционная система:

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:a:wolfi-dev:wolfictl:*:*:*:*:*:go:*:*",          "versionEndExcluding": "0.16.10"        }      ],      "negat...

Источник: anchore_overrides