Vulnerabilidad en el proceso de activación en Travis C (CVE-2021-41077)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/09/2021
Última modificación:
29/09/2021
Descripción
El proceso de activación en Travis CI, para determinadas compilaciones desde el 03-09-2021 hasta 10-09-2021, causa que los datos secretos tengan un intercambio inesperado que no está especificado por el archivo .travis.yml controlado por el cliente. En particular, el comportamiento deseado (si el archivo .travis.yml ha sido creado localmente por un cliente, y añadido a git) es que el servicio Travis lleve a cabo las compilaciones de manera que impida el acceso público a los datos secretos del entorno específicos del cliente, como las claves de firma, las credenciales de acceso y los tokens de la API. Sin embargo, durante el intervalo indicado de 8 días, los datos secretos podrían ser revelados a un actor no autorizado que bifurcara un repositorio público e imprimiera archivos durante un proceso de construcción
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:travis-ci:travis_ci:*:*:*:*:*:*:*:* | 2021-09-03 (incluyendo) | 2021-09-10 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://blog.travis-ci.com/2021-09-13-bulletin
- https://news.ycombinator.com/item?id=28523350
- https://news.ycombinator.com/item?id=28524727
- https://travis-ci.community/t/security-bulletin/12081
- https://twitter.com/peter_szilagyi/status/1437646118700175360
- https://twitter.com/peter_szilagyi/status/1437649838477283330