PT-2024-31386 · Tophat · Tophat
CVE-2024-45036
·
Publicado
2024-08-26
·
Atualizado
2024-08-27
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Tophat anteriores à 1.10.0
Descrição
O problema está relacionado a uma vulnerabilidade de controle de acesso inadequado que pode expor o token
TOPHAT APP TOKEN armazenado em ~/.tophatrc por meio do uso de uma URL maliciosa do Tophat controlada pelo invasor. Esse token pode então ser usado para acessar artefatos de compilação internos de aplicativos móveis que não se destinam a ser públicos. A vulnerabilidade permite que o Tophat envie esse token ao servidor do invasor sem qualquer verificação para garantir que o servidor seja confiável.Recomendações
Para versões anteriores à 1.10.0, atualize para a versão 1.10.0 ou posterior o mais rápido possível, pois não há soluções alternativas para este problema. Os sistemas que implementaram o endpoint da API do Tophat para solicitar artefatos devem interromper o uso e invalidar o token imediatamente.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tophat