КиберосноваSGRC
BDU:2024-04477
Высокий

BDU:2024-04477: Уязвимость плагина JetBrains GitHub интегрированных сред разработки программного обеспечения JetBrains Aqua, CLion, DataGrip, DataSpell, GoLand, IntelliJ IDEA, MPS, PhpStorm, PyCharm, Rider, RubyMine, RustRover, WebStorm, позволяющая нарушителю повысить свои привилегии

CVSS v39.3
CVSS v29.4

Детали уязвимости BDU:2024-04477

Описание

Уязвимость плагина JetBrains GitHub интегрированных сред разработки программного обеспечения JetBrains Aqua, CLion, DataGrip, DataSpell, GoLand, IntelliJ IDEA, MPS, PhpStorm, PyCharm, Rider, RubyMine, RustRover, WebStorm связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии путём получения токена доступа

Что делать с BDU:2024-04477

Высокая уязвимость (CVSS 9.3) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
9.3Критический
Пересчитать →
v2
9.4
Только просмотр
AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NAV:N/AC:L/Au:N/C:C/I:C/A:N

CWE — тип уязвимости

CVE — международный идентификатор

CWE-522
Недостаточная защита учётных данных

Учётные данные хранятся или передаются без шифрования или с недостаточной защитой.

Тактики и техники

Несанкционированный сбор информации

Уязвимое ПО (44)

ВендорНазваниеВерсияПлатформа
JetBrainsAquaдо 2024.1.2Не указана
JetBrainsClionдо 2023.1.7Не указана
JetBrainsClionот 2023.2.0 до 2023.2.4Не указана
JetBrainsClionот 2023.3.0 до 2023.3.5Не указана
JetBrainsClionот 2024.1.0 до 2024.1.3Не указана
JetBrainsDatagripот 2023.1.0 до 2023.1.3Не указана
JetBrainsDatagripот 2023.2.0 до 2023.2.4Не указана
JetBrainsDatagripот 2023.3.0 до 2023.3.5Не указана
JetBrainsDatagripот 2024.1.0 до 2024.1.4Не указана
JetBrainsDataspellдо 2023.1.6Не указана
JetBrainsDataspellот 2023.2.0 до 2023.2.7Не указана
JetBrainsDataspellот 2023.3.0 до 2023.3.6Не указана
JetBrainsDataspellот 2024.1.0 до 2024.1.2Не указана
JetBrainsGolandдо 2023.1.6Не указана
JetBrainsGolandот 2023.2.0 до 2023.2.7Не указана
JetBrainsGolandот 2023.3.0 до 2023.3.7Не указана
JetBrainsGolandот 2024.1.0 до 2024.1.3Не указана
JetBrainsIntelliJ IDEAдо 2023.1.7Не указана
JetBrainsIntelliJ IDEAот 2023.2.0 до 2023.2.7Не указана
JetBrainsIntelliJ IDEAот 2023.3.0 до 2023.3.7Не указана
JetBrainsIntelliJ IDEAот 2024.1.0 до 2024.1.3Не указана
JetBrainsmpsдо 2023.2.1Не указана
JetBrainsmps2023.3.0Не указана
JetBrainsPHPStormдо 2023.1.6Не указана
JetBrainsPHPStormот 2023.2.0 до 2023.2.6Не указана
JetBrainsPHPStormот 2023.3.0 до 2023.3.7Не указана
JetBrainsPHPStormот 2024.1.0 до 2024.1.3Не указана
JetBrainsPYCharmдо 2023.1.6Не указана
JetBrainsPYCharmот 2023.2.0 до 2023.2.7Не указана
JetBrainsPYCharmот 2023.3.0 до 2023.3.6Не указана
JetBrainsPYCharmот 2024.1.0 до 2024.1.3Не указана
JetBrainsRiderдо 2023.1.7Не указана
JetBrainsRiderот 2023.2.0 до 2023.2.5Не указана
JetBrainsRiderот 2023.3.0 до 2023.3.6Не указана
JetBrainsRiderот 2024.1.0 до 2024.1.3Не указана
JetBrainsRubymineдо 2023.1.7Не указана
JetBrainsRubymineот 2023.2.0 до 2023.2.7Не указана
JetBrainsRubymineот 2023.3.0 до 2023.3.7Не указана
JetBrainsRubymineот 2024.1.0 до 2024.1.3Не указана
JetBrainsrustroverдо 2024.1.1Не указана
JetBrainsWebStormдо 2023.1.6Не указана
JetBrainsWebStormот 2023.2.0 до 2023.2.7Не указана
JetBrainsWebStormот 2023.3.0 до 2023.3.7Не указана
JetBrainsWebStormот 2024.1.0 до 2024.1.4Не указана

Рекомендации по устранению

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отзыв токенов доступа GitHub, используемые плагином; - отмена доступа к приложению интеграции JetBrains IDE; - удаление токена, выданного для плагина; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа. Использование рекомендаций производителя: https://www.jetbrains.com/privacy-security/issues-fixed/

SLA ФСТЭК №117

24 часа

по базовой оценке CVSS 9.3

Уточните SLA под вашу среду

Базовый балл 9.3 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Приоритетное устранение

Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.

EPSS — вероятность эксплуатации6.3%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2024-06-10

Опубликована

2024-06-13

Обновлена

2024-06-13

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно
Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0