Vulnerabilidad en Litestar (CVE-2024-42370)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
12/08/2024
Última modificación:
12/08/2024
Descripción
Litestar es un framework de interfaz de puerta de enlace de servidor asíncrono (ASGI). En las versiones 2.10.0 y anteriores, el flujo de trabajo `docs-preview.yml` de Litestar es vulnerable a la inyección de variables de entorno, lo que puede provocar una filtración secreta y manipulación del repositorio. Este problema otorga a un actor malintencionado permiso para escribir problemas, leer metadatos y escribir solicitudes de extracción. Además, el `DOCS_PREVIEW_DEPLOY_TOKEN` está expuesto al atacante. El commit 84d351e96aaa2a1338006d6e7221eded161f517b contiene una solución para este problema.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/litestar-org/litestar/actions/runs/10081936962/job/27875077668#step:1:17
- https://github.com/litestar-org/litestar/blob/ffaf5616b19f6f0f4128209c8b49dbcb41568aa2/.github/workflows/docs-preview.yml
- https://github.com/litestar-org/litestar/commit/84d351e96aaa2a1338006d6e7221eded161f517b
- https://github.com/litestar-org/litestar/security/advisories/GHSA-4hq2-rpgc-r8r7



