PT-2026-53017 · Turso · Turso-Cli
CVE-2026-48790
·
Publicado
2026-06-26
·
Atualizado
2026-08-11
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
turso-cli (versões afetadas não especificadas)
Description
o utilitário
turso-cli armazena o JSON Web Token (JWT) da plataforma do usuário em um arquivo settings.json usando permissões de arquivo padrão 0o644. Essa configuração torna o arquivo de credenciais legível por qualquer usuário em sistemas Linux e macOS padrão, permitindo que qualquer usuário local no host leia o arquivo e recupere o JWT. Um invasor com esse token obtém acesso total à plataforma Turso para qualquer organização à qual o usuário pertença, permitindo ações como criar ou excluir bancos de dados, rotacionar credenciais, exfiltrar dados e alterar configurações de faturamento.O problema ocorre porque a função
SetToken() grava o token por meio da biblioteca Viper, que assume por padrão as permissões 0o644, a menos que SetConfigPermissions(0o600) seja explicitamente chamada. O arquivo afetado está localizado em ~/.config/turso/settings.json no Linux e ~/Library/Application Support/turso/settings.json no macOS.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja manualmente as permissões do arquivo de configurações e de seu diretório executando
chmod 600 ~/.config/turso/settings.json e chmod 700 ~/.config/turso no Linux, ou chmod 600 "$HOME/Library/Application Support/turso/settings.json" e chmod 700 "$HOME/Library/Application Support/turso" no macOS.Exploit
Incorrect Default Permissions
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Turso-Cli