V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-58437
CVE
Высокий

Coder позволяет организациям предоставлять удаленные среды разработки через Terraform. В версиях 2.22.0-2.24.3, 2.25.0 и 2.25.1 Coder может…

CVSS
8.1
Высокий
EPSS
0.00
p26
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Coder позволяет организациям предоставлять удаленные среды разработки через Terraform. В версиях 2.22.0-2.24.3, 2.25.0 и 2.25.1 Coder может быть скомпрометирован путем небезопасной обработки сеансов в готовых рабочих помещениях. Coder автоматически генерирует токен сеанса для пользователя, когда рабочее пространство запускается. Он автоматически выставляется через coder_workspace_owner.session_token. Предварительно построенные рабочие места изначально принадлежат встроенному пользователю системы престройки. Когда заявлено предварительно построенное рабочее пространство, для пользователя генерируется новый токен сеанса, который претендовал на рабочее пространство, но предыдущий токен сессии для пользователя prebuilds не истек. Любые шаблоны рабочего пространства Coder, которые сохраняют этот автоматически сгенерированный токен сессии, потенциально подвержены влиянии. Это исправлено в версиях 2.24.4 и 2.25.2.

Теги · CWE
CWE-277
Затронутые продукты
Coder 2.22–2.24.4Coder 2.25.0–2.25.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.003 · p26
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
coder*Отслеживается