Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo "~/.netrc" en un mecanismo de autenticación en Vela (CVE-2021-21432)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2021
Última modificación:
12/08/2022

Descripción

Vela es un framework de Pipeline Automation (CI/CD) construido sobre la tecnología de contenedores de Linux escrita en Golang. Un mecanismo de autenticación agregado en versión 0.7.0, permite a algunos usuarios maliciosos obtener secretos usando las credenciales inyectadas dentro del archivo "~/.netrc". Consulte el Aviso de Seguridad de GitHub al que se hace referencia para obtener detalles completos. Esto es corregido en versión 0.7.5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:go-vela:vela:*:*:*:*:*:*:*:* 0.7.5 (excluyendo)