CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. CVE
  3. 正文

CVE-2024-53859丨go-gh `auth.TokenForHost` 违反了代码空间内的 GitHub 主机安全边界

2024年11月28日 182点热度 0人点赞 0条评论
go-gh `auth.TokenForHost` 违反了代码空间内的 GitHub 主机安全边界(CVE-2024-53859)

CVE编号

CVE-2024-53859

利用情况

暂无

补丁情况

N/A

披露时间

2024-11-28
漏洞描述
go-gh是一个用于与gh实用程序和GitHub API交互的Go模块。在go-gh中发现了一个安全漏洞,该漏洞可能导致为GitHub主机准备的认证令牌泄漏给非GitHub主机,尤其是在代码空间内。go-gh根据所涉及的主机从不同的环境变量中获取身份验证令牌:1.对于GitHub.com和ghe.com使用`GITHUB_TOKEN`和`GH_TOKEN`;2.对于GitHub企业服务器使用`GITHUB_ENTERPRISE_TOKEN`和`GH_ENTERPRISE_TOKEN`。在版本2.11.1之前,当在代码空间内时,`auth.TokenForHost`可能会从`GITHUB_TOKEN`环境变量中获取非GitHub.com或ghe.com主机的令牌。在版本2.11.1中,`auth.TokenForHost`仅会从`GITHUB_TOKEN`环境变量中获取针对GitHub.com或ghe.com主机的令牌。成功利用此漏洞可能会将身份验证令牌发送到非预期的主机。此问题已在版本2.11.1中得到解决,建议所有用户进行升级。此外,建议用户重新生成身份验证令牌,并检查其个人安全日志以及与他们的帐户或企业相关的任何相关审计日志。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
 https://docs.github.com/en/apps/using-github-apps/reviewing-and-revoking-auth...
 https://docs.github.com/en/authentication/keeping-your-account-and-data-secur...
 https://docs.github.com/en/enterprise-cloud@latest/admin/monitoring-activity-...
 https://docs.github.com/en/enterprise-cloud@latest/authentication/keeping-you...
 https://github.com/cli/go-gh/blob/71770357e0cb12867d3e3e288854c0aa09d440b7/pk...
 https://github.com/cli/go-gh/security/advisories/GHSA-55v3-xh23-96gh
标签: 暂无
最后更新:2024年11月28日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me