Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el proceso de activación en Travis C (CVE-2021-41077)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/09/2021
Última modificación:
29/09/2021

Descripción

El proceso de activación en Travis CI, para determinadas compilaciones desde el 03-09-2021 hasta 10-09-2021, causa que los datos secretos tengan un intercambio inesperado que no está especificado por el archivo .travis.yml controlado por el cliente. En particular, el comportamiento deseado (si el archivo .travis.yml ha sido creado localmente por un cliente, y añadido a git) es que el servicio Travis lleve a cabo las compilaciones de manera que impida el acceso público a los datos secretos del entorno específicos del cliente, como las claves de firma, las credenciales de acceso y los tokens de la API. Sin embargo, durante el intervalo indicado de 8 días, los datos secretos podrían ser revelados a un actor no autorizado que bifurcara un repositorio público e imprimiera archivos durante un proceso de construcción

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:travis-ci:travis_ci:*:*:*:*:*:*:*:* 2021-09-03 (incluyendo) 2021-09-10 (incluyendo)