CRITICAL🇬🇧 English

CVE-2019-9823

JetBrains IntelliJ IDEA — plaintext zapis danych uwierzytelniających serwerów JavaEE

CVSS 9.8v3.0pub. 2019-07-03upd. 2024-11-21

W kilku wersjach JetBrains IntelliJ IDEA tworzenie zdalnych konfiguracji uruchomieniowych dla serwerów aplikacji JavaEE powoduje zapisanie danych uwierzytelniających serwera w postaci niezaszyfrowanego tekstu jawnego w plikach konfiguracyjnych IDE. Jest to groźne, ponieważ każdy, kto uzyska dostęp do plików konfiguracyjnych (np. przez repozytorium kodu, dysk lokalny lub backup), może odczytać hasła do serwerów produkcyjnych.

Pokaż oryginał (EN)

In several JetBrains IntelliJ IDEA versions, creating remote run configurations of JavaEE application servers leads to saving a cleartext record of the server credentials in the IDE configuration files. The issue has been fixed in the following versions: 2018.3.5, 2018.2.8, 2018.1.8.

🤖 Analiza AI
Jak działa

Gdy użytkownik tworzy zdalną konfigurację uruchomieniową (remote run configuration) dla serwera aplikacji JavaEE w IntelliJ IDEA, IDE zapisuje wprowadzone dane uwierzytelniające serwera bezpośrednio do plików konfiguracyjnych projektu bez ich szyfrowania ani maskowania (CWE-312: Cleartext Storage of Sensitive Information, CWE-522: Insufficiently Protected Credentials). Pliki te mogą następnie trafiać do systemów kontroli wersji lub być dostępne dla innych użytkowników systemu, co prowadzi do niezamierzonego ujawnienia poświadczeń.

Skutki

Atakujący lub nieuprawniona osoba mająca dostęp do plików konfiguracyjnych IDE może odczytać w pełni jawne hasła do serwerów aplikacji JavaEE, co umożliwia nieautoryzowany dostęp do tych serwerów oraz potencjalne przejęcie kontroli nad infrastrukturą aplikacyjną.

Mitygacja

Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2018.3.5, 2018.2.8 lub 2018.1.8 (odpowiednio dla posiadanej linii wydań), w których problem został naprawiony. Dodatkowo zaleca się przegląd plików konfiguracyjnych projektu pod kątem obecności niezaszyfrowanych danych uwierzytelniających i ich usunięcie, a także zmianę haseł do serwerów, które mogły zostać zapisane w tej formie.

Kogo dotyczy

JetBrains IntelliJ IDEA — wersje wcześniejsze niż 2018.3.5, 2018.2.8 oraz 2018.1.8 (linie wydań 2018.3, 2018.2 i 2018.1)

Uwagi

Podatność została naprawiona i ujawniona przez JetBrains w biuletynie bezpieczeństwa za Q1 2019, opublikowanym 19 czerwca 2019 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Intellij Idea

    APP
    Jetbrains
    2018.1 – 2018.1.8 (bez)2018.2 – 2018.2.8 (bez)2018.3 – 2018.3.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-64812CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development

CVE-2026-64813CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development

CVE-2026-59792CRITICAL9.6PL ✓ten sam produkt

RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp