Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad Code Monitoring en Sourcegraph (CVE-2022-23643)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2022
Última modificación:
24/02/2022

Descripción

Sourcegraph es un motor de búsqueda y navegación de código. Sourcegraph versiones 3.35 y 3.36, reintrodujeron una vulnerabilidad de canal lateral previamente corregida en la funcionalidad Code Monitoring donde las cadenas en el código fuente privado podían ser adivinadas por un actor autenticado pero no autorizado. Este problema sólo afecta a la funcionalidad Code Monitoring, mientras que CVE-2021-43823 también afectaba a las búsquedas guardadas. Un ataque con éxito requeriría que un actor malicioso autenticado creara muchos Monitores de Código para recibir la confirmación de que una cadena específica se presenta. Esto podría permitir a un atacante adivinar los tokens formateados en el código fuente, como las claves de la API. Este problema fue parcheado en las versiones 3.35.2 y 3.36.3 de Sourcegraph. Aquellos que no puedan actualizarse pueden deshabilitar la funcionalidad Code Monitor en su instalación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sourcegraph:sourcegraph:*:*:*:*:*:*:*:* 3.35.0 (incluyendo) 3.35.2 (excluyendo)
cpe:2.3:a:sourcegraph:sourcegraph:*:*:*:*:*:*:*:* 3.36.0 (incluyendo) 3.36.3 (excluyendo)