Vulnerabilidad en Minder (CVE-2024-27916)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
21/03/2024
Última modificación:
02/01/2026
Descripción
Minder es una plataforma de seguridad de la cadena de suministro de software. Antes de la versión 0.0.33, un usuario de Minder puede usar los endpoint `GetRepositoryByName`, `DeleteRepositoryByName` y `GetArtifactByName` para acceder a cualquier repositorio en la base de datos, independientemente de quién sea el propietario del repositorio y los permisos presentes. La consulta de la base de datos verifica por propietario del repositorio, nombre del repositorio y nombre del proveedor (que siempre es "github"). Estos valores de consulta no son distintos para el usuario en particular: siempre que el usuario tenga credenciales válidas y un proveedor, puede establecer el propietario/nombre del repositorio en cualquier valor que desee y el servidor devolverá información sobre este repositorio. La versión 0.0.33 contiene un parche para este problema.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lfprojects:minder:*:*:*:*:*:go:*:* | 0.0.33 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/stacklok/minder/blob/a115c8524fbd582b2b277eaadce024bebbded508/internal/controlplane/handlers_repositories.go#L277-L278
- https://github.com/stacklok/minder/blob/main/internal/controlplane/handlers_repositories.go#L257-L299
- https://github.com/stacklok/minder/commit/45750b4e9fb2de33365758366e06c19e999bd2eb
- https://github.com/stacklok/minder/security/advisories/GHSA-v627-69v2-xx37
- https://github.com/stacklok/minder/blob/a115c8524fbd582b2b277eaadce024bebbded508/internal/controlplane/handlers_repositories.go#L277-L278
- https://github.com/stacklok/minder/blob/main/internal/controlplane/handlers_repositories.go#L257-L299
- https://github.com/stacklok/minder/commit/45750b4e9fb2de33365758366e06c19e999bd2eb
- https://github.com/stacklok/minder/security/advisories/GHSA-v627-69v2-xx37



