Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ghinstallation (CVE-2022-39304)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2022
Última modificación:
07/11/2023

Descripción

ghinstallation proporciona transporte, que implementa http.RoundTripper para proporcionar autenticación como una instalación para GitHub Apps. En la versión 1 de ghinstallation, cuando fallaba la solicitud para actualizar un token de instalación, la solicitud HTTP y la respuesta se devolvían para su depuración. La solicitud contenía el JWT portador de la aplicación y se devolvía a los clientes. Este token tiene una duración breve (máximo 10 minutos). Este problema ha sido solucionado y está disponible en la versión 2.0.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ghinstallation_project:ghinstallation:*:*:*:*:*:*:*:* 2.0.0 (excluyendo)