CVE

Vulnerabilidad en Hydra (CVE-2024-32657)

Severidad:
MEDIA
Type:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/04/2024
Última modificación:
23/04/2024

Descripción

Hydra es un servicio de integración continua para proyectos basados en Nix. Los atacantes pueden ejecutar código arbitrario en el contexto del navegador de Hydra y ejecutar solicitudes HTTP autenticadas. La característica abusada permite que las compilaciones de Nix especifiquen los archivos que Hydra entrega a los clientes. Un uso de esta funcionalidad es servir archivos `.iso` de NixOS. El problema es sólo con los archivos html proporcionados por Hydra. El problema se solucionó en https://hydra.nixos.org alrededor del 21 de abril de 2024 a las 14:30 UTC. El paquete nixpkgs se corrigió en inestable y 23.11. Los usuarios con paquetes Hydra personalizados pueden aplicar la confirmación de corrección a sus instalaciones locales. La vulnerabilidad solo se activa al abrir artefactos de compilación HTML, por lo que no abrirlos hasta que se solucione la vulnerabilidad soluciona el problema.