05:57, 19 июня 2024

JetBrains исправила баг в IntelliJ IDE, который позволяет получить доступ к токенам GitHub

JetBrains сообщила, что исправила уязвимость, которая позволяла получить доступ к токену GitHub. Ошибка затрагивала IDE семейства IntelliJ и официальный плагин для интеграции GitHub.

Читать на сайте

Уязвимость получила идентификационный номер CVE-2024-37051, а под угрозой оказались все пользователи IntelliJ IDE версий 2023.1 и выше. Важно, что ошибка касалась только тех, кто установил и настроил плагин JetBrains GitHub. Среды разработки обрабатывали вредоносный код в пулл реквестах и передавали токен на сторонний хост.

Компания закрыла уязвимость как в самих IDE, так и в плагине. Кроме того, из магазина расширений удалили все версии с ошибкой, оставив только актуальную. Список версий с исправлениями выглядит так:

Кроме того, компания рекомендует пользователям и администраторам сменить токены, которые использовались для работы с GitHub. Это надо сделать даже если используется двухфакторная аутентификация. Иначе злоумышленники могут получить доступ к профилям. Дополнительно инженеры JetBrains связались с разработчиками GitHub, чтобы сгладить последствия уязвимости.

Обсудить