Vulnerabilidad en @backstage/plugin-scaffolder-backend (CVE-2025-55285)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
15/08/2025
Última modificación:
18/08/2025
Descripción
@backstage/plugin-scaffolder-backend es el backend para las plantillas predeterminadas del software Backstage. Antes de la versión 2.1.1, el registro duplicado de los valores de entrada en la acción fetch:template del Scaffolder provocaba que algunos secretos no se redactaran correctamente. Si ${{ secrets.x }} no se pasa a fetch:template, no hay impacto. Este problema se ha resuelto en la versión 2.1.1 del complemento scaffolder-backend. Una solución alternativa consiste en que los autores de plantillas eliminen el uso de ${{ secrets }} como argumento para fetch:template.
Impacto
Puntuación base 3.x
2.60
Gravedad 3.x
BAJA