Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función "env" de Sprig en la configuración del servidor en el compilador de Vela (CVE-2020-26294)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
04/01/2021
Última modificación:
14/01/2021

Descripción

Vela es un framework de Pipeline Automation (CI/CD) construido sobre la tecnología de contenedores de Linux escrita en Golang. En el compilador de Vela versiones anteriores a 0.6.1, se presenta una vulnerabilidad que permite exponer la configuración del servidor. Esto afecta a todos los usuarios de Vela. Un atacante puede usar la función "env" de Sprig para recuperar información de configuración; consulte GHSA referenciada para un ejemplo. Esto se ha sido corregido en la versión 0.6.1. Además de actualizar, se recomienda rotar todos los secretos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:target:compiler:*:*:*:*:*:*:*:* 0.6.1 (excluyendo)