PT-2026-61746 · Gitleaks · Gitleaks
CVSS v4.0
8.1
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Gitleaks versões anteriores a 8.30.1
Description
Existe um problema de injeção de template onde atacantes que podem fornecer ou influenciar templates de relatório podem ler variáveis de ambiente arbitrárias e exfiltrar dados sensíveis. Isso é alcançado através do uso de funções de template Sprig não herméticas, que são funções capazes de acessar ou modificar o ambiente externo. Especificamente, atacantes podem usar as funções
env(), expandenv() e getHostByName() para extrair credenciais, tokens e chaves de API do processo hospedeiro e exfiltrá-los via consultas DNS, incluindo segredos identificados durante a varredura.Recommendations
Atualize o Gitleaks para a versão 8.30.1 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitleaks