Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Updatecli (CVE-2025-24355)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2025
Última modificación:
24/01/2025

Descripción

Updatecli es una herramienta que se utiliza para aplicar estrategias de actualización de archivos. Antes de la versión 0.93.0, las credenciales del repositorio maven privado podían filtrarse en los registros de la aplicación en caso de una operación de recuperación fallida. Durante la ejecución de una canalización de updatecli que contiene una fuente `maven` configurada con credenciales de autenticación básicas, las credenciales se filtran en los registros de ejecución de la aplicación en caso de falla. Las credenciales se desinfectan correctamente cuando la operación es exitosa, pero no cuando, por cualquier motivo, hay una falla en el repositorio maven, por ejemplo, coordenadas incorrectas proporcionadas, artefacto o versión no existentes. La versión 0.93.0 contiene un parche para el problema.