Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-05769

Опубликовано: 01 июл. 2024
Источник: fstec
CVSS3: 9.3
CVSS2: 9.7
EPSS Низкий

Описание

Уязвимость менеджера зависимостей для проектов Swift и Objective-C CocoaPods связана с раскрытием информации в ошибочной области данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации о некоторых подах, модифицировать их содержимое или подменить его произвольным кодом

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

CocoaPods

Версия ПО

до 1.15.2 (CocoaPods)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://blog.cocoapods.org/CocoaPods-Trunk-RCEs-2023/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 83%
0.01932
Низкий

9.3 Critical

CVSS3

9.7 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.3
nvd
больше 1 года назад

trunk.cocoapods.org is the authentication server for the CoacoaPods dependency manager. A vulnerability affected older pods which migrated from the pre-2014 pull request workflow to trunk. If the pods had never been claimed then it was still possible to do so. It was also possible to have all owners removed from a pod, and that made the pod available for the same claiming system. This was patched server-side in commit 71be5440906b6bdfbc0bcc7f8a9fec33367ea0f4 in September 2023.

EPSS

Процентиль: 83%
0.01932
Низкий

9.3 Critical

CVSS3

9.7 Critical

CVSS2