Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-04477

Опубликовано: 10 июн. 2024
Источник: fstec
CVSS3: 9.3
CVSS2: 9.4
EPSS Низкий

Описание

Уязвимость плагина JetBrains GitHub интегрированных сред разработки программного обеспечения JetBrains Aqua, CLion, DataGrip, DataSpell, GoLand, IntelliJ IDEA, MPS, PhpStorm, PyCharm, Rider, RubyMine, RustRover, WebStorm связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии путём получения токена доступа

Вендор

JetBrains

Наименование ПО

Aqua
Clion
Datagrip
Dataspell
Goland
IntelliJ IDEA
mps
PHPStorm
PYCharm
Rider
Rubymine
rustrover
WebStorm

Версия ПО

до 2024.1.2 (Aqua)
до 2023.1.7 (Clion)
от 2023.2.0 до 2023.2.4 (Clion)
от 2023.3.0 до 2023.3.5 (Clion)
от 2024.1.0 до 2024.1.3 (Clion)
от 2023.1.0 до 2023.1.3 (Datagrip)
от 2023.2.0 до 2023.2.4 (Datagrip)
от 2023.3.0 до 2023.3.5 (Datagrip)
от 2024.1.0 до 2024.1.4 (Datagrip)
до 2023.1.6 (Dataspell)
от 2023.2.0 до 2023.2.7 (Dataspell)
от 2023.3.0 до 2023.3.6 (Dataspell)
от 2024.1.0 до 2024.1.2 (Dataspell)
до 2023.1.6 (Goland)
от 2023.2.0 до 2023.2.7 (Goland)
от 2023.3.0 до 2023.3.7 (Goland)
от 2024.1.0 до 2024.1.3 (Goland)
до 2023.1.7 (IntelliJ IDEA)
от 2023.2.0 до 2023.2.7 (IntelliJ IDEA)
от 2023.3.0 до 2023.3.7 (IntelliJ IDEA)
от 2024.1.0 до 2024.1.3 (IntelliJ IDEA)
до 2023.2.1 (mps)
2023.3.0 (mps)
до 2023.1.6 (PHPStorm)
от 2023.2.0 до 2023.2.6 (PHPStorm)
от 2023.3.0 до 2023.3.7 (PHPStorm)
от 2024.1.0 до 2024.1.3 (PHPStorm)
до 2023.1.6 (PYCharm)
от 2023.2.0 до 2023.2.7 (PYCharm)
от 2023.3.0 до 2023.3.6 (PYCharm)
от 2024.1.0 до 2024.1.3 (PYCharm)
до 2023.1.7 (Rider)
от 2023.2.0 до 2023.2.5 (Rider)
от 2023.3.0 до 2023.3.6 (Rider)
от 2024.1.0 до 2024.1.3 (Rider)
до 2023.1.7 (Rubymine)
от 2023.2.0 до 2023.2.7 (Rubymine)
от 2023.3.0 до 2023.3.7 (Rubymine)
от 2024.1.0 до 2024.1.3 (Rubymine)
до 2024.1.1 (rustrover)
до 2023.1.6 (WebStorm)
от 2023.2.0 до 2023.2.7 (WebStorm)
от 2023.3.0 до 2023.3.7 (WebStorm)
от 2024.1.0 до 2024.1.4 (WebStorm)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,3)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- отзыв токенов доступа GitHub, используемые плагином;
- отмена доступа к приложению интеграции JetBrains IDE;
- удаление токена, выданного для плагина;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа.
Использование рекомендаций производителя:
https://www.jetbrains.com/privacy-security/issues-fixed/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 91%
0.06318
Низкий

9.3 Critical

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.3
nvd
больше 1 года назад

GitHub access token could be exposed to third-party sites in JetBrains IDEs after version 2023.1 and less than: IntelliJ IDEA 2023.1.7, 2023.2.7, 2023.3.7, 2024.1.3, 2024.2 EAP3; Aqua 2024.1.2; CLion 2023.1.7, 2023.2.4, 2023.3.5, 2024.1.3, 2024.2 EAP2; DataGrip 2023.1.3, 2023.2.4, 2023.3.5, 2024.1.4; DataSpell 2023.1.6, 2023.2.7, 2023.3.6, 2024.1.2, 2024.2 EAP1; GoLand 2023.1.6, 2023.2.7, 2023.3.7, 2024.1.3, 2024.2 EAP3; MPS 2023.2.1, 2023.3.1, 2024.1 EAP2; PhpStorm 2023.1.6, 2023.2.6, 2023.3.7, 2024.1.3, 2024.2 EAP3; PyCharm 2023.1.6, 2023.2.7, 2023.3.6, 2024.1.3, 2024.2 EAP2; Rider 2023.1.7, 2023.2.5, 2023.3.6, 2024.1.3; RubyMine 2023.1.7, 2023.2.7, 2023.3.7, 2024.1.3, 2024.2 EAP4; RustRover 2024.1.1; WebStorm 2023.1.6, 2023.2.7, 2023.3.7, 2024.1.4

CVSS3: 9.3
debian
больше 1 года назад

GitHub access token could be exposed to third-party sites in JetBrains ...

CVSS3: 9.3
github
больше 1 года назад

GitHub access token could be exposed to third-party sites in JetBrains IDEs after version 2023.1 and less than: IntelliJ IDEA 2023.1.7, 2023.2.7, 2023.3.7, 2024.1.3, 2024.2 EAP3; Aqua 2024.1.2; CLion 2023.1.7, 2023.2.4, 2023.3.5, 2024.1.3, 2024.2 EAP2; DataGrip 2023.1.3, 2023.2.4, 2023.3.5, 2024.1.4; DataSpell 2023.1.6, 2023.2.7, 2023.3.6, 2024.1.2, 2024.2 EAP1; GoLand 2023.1.6, 2023.2.7, 2023.3.7, 2024.1.3, 2024.2 EAP3; MPS 2023.2.1, 2023.3.1, 2024.1 EAP2; PhpStorm 2023.1.6, 2023.2.6, 2023.3.7, 2024.1.3, 2024.2 EAP3; PyCharm 2023.1.6, 2023.2.7, 2023.3.6, 2024.1.3, 2024.2 EAP2; Rider 2023.1.7, 2023.2.5, 2023.3.6, 2024.1.3; RubyMine 2023.1.7, 2023.2.7, 2023.3.7, 2024.1.3, 2024.2 EAP4; RustRover 2024.1.1; WebStorm 2023.1.6, 2023.2.7, 2023.3.7, 2024.1.4

EPSS

Процентиль: 91%
0.06318
Низкий

9.3 Critical

CVSS3

9.4 Critical

CVSS2