Allstar - это приложение GitHub для настройки и обеспечения соблюдения политик безопасности. В версиях до 4.5 уязвимость в компоненте Allst…
Allstar - это приложение GitHub для настройки и обеспечения соблюдения политик безопасности. В версиях до 4.5 уязвимость в компоненте Allstar Reviewbot привела к тому, что входящие запросы на веб-хук, были проверены на основе жесткого секрета. Значение, используемое для секретного токена, было скомпилировано в бинарный файл Allstar и не могло быть настроено во время выполнения. На практике это означало, что каждое развертывание с использованием Reviewbot будет проверять запросы с тем же секретом, если оператор не изменит исходный код и не перестроит компонент - ожидание, которое не задокументировано и легко пропустить. Все релизы Allstar до v4.5, которые включают в себя путь кода Reviewbot, затронуты. Внедрение на v4.5 и более поздних пор не затрагивается. Те, кто не включил или не выявил конечную точку Reviewbot, не подвергаются этой проблеме.
Продукт по умолчанию инициализирует внутреннюю переменную небезопасным или менее безопасным значением, чем возможно.
https://cwe.mitre.org/data/definitions/453.html →Открыть в коллекции CWE →