Vulnerabilidad en el archivo "~/.netrc" en un mecanismo de autenticación en Vela (CVE-2021-21432)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2021
Última modificación:
12/08/2022
Descripción
Vela es un framework de Pipeline Automation (CI/CD) construido sobre la tecnología de contenedores de Linux escrita en Golang. Un mecanismo de autenticación agregado en versión 0.7.0, permite a algunos usuarios maliciosos obtener secretos usando las credenciales inyectadas dentro del archivo "~/.netrc". Consulte el Aviso de Seguridad de GitHub al que se hace referencia para obtener detalles completos. Esto es corregido en versión 0.7.5
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:go-vela:vela:*:*:*:*:*:*:*:* | 0.7.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



