PT-2025-26934 · Snyk · Snyk Cli

CVE-2025-6624

·

Publicado

2025-06-26

·

Atualizado

2025-08-04

CVSS v3.1

7.2

Alta

VetorAV:L/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: versões do snyk anteriores à 1.1297.3
Descrição: O problema permite a inserção de informações sensíveis em arquivos de log através dos logs de depuração locais do Snyk CLI. Credenciais do Registro de Contêineres fornecidas via variáveis de ambiente ou argumentos de linha de comando podem ser expostas ao executar o Snyk CLI no modo DEBUG ou DEBUG/TRACE. Isso afeta vários comandos do Snyk, incluindo snyk container test e snyk container monitor quando executados contra um registro de contêineres com o modo de depuração ativado, potencialmente gravando credenciais do registro de contêineres no log de depuração local do Snyk CLI. Além disso, o comando snyk auth com o modo de depuração ativado e o nível de log definido como TRACE pode gravar tokens de credenciais de acesso ou atualização do Snyk nos logs de depuração locais do CLI. O comando snyk iac test com um pacote de regras personalizadas de IAC Remoto, modo de depuração ativado e nível de log definido como TRACE também pode gravar o token do registro docker nos logs de depuração locais do CLI.
Recomendações: Para versões anteriores à 1.1297.3, atualize para a versão 1.1297.3 ou posterior para resolver o problema. Como solução alternativa temporária, considere desativar o modo de depuração para comandos do Snyk CLI para impedir que informações sensíveis sejam gravadas nos logs de depuração locais. Restrinja o acesso aos logs de depuração locais do Snyk CLI para minimizar o risco de exploração. Evite usar as variáveis de ambiente SNYK REGISTRY USERNAME e SNYK REGISTRY PASSWORD ou argumentos de linha de comando --password/-p e --username/-u com comandos do Snyk CLI no modo DEBUG ou DEBUG/TRACE até que o problema seja resolvido.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-6624
GHSA-6HWC-9H8R-3VMF
GO-2025-3789
OPENSUSE-SU-2025:15405-1

Produtos afetados

Snyk Cli