CRITICAL🇬🇧 English

CVE-2020-11690

JetBrains IntelliJ IDEA — serwer licencji może wskazywać na niezaufany host

CVSS 9.8v3.1pub. 2020-04-22upd. 2024-11-21

W JetBrains IntelliJ IDEA przed wersją 2020.1 serwer licencji mógł zostać rozwiązany do niezaufanego hosta. Podatność oceniono jako krytyczną (CVSS 9.8), co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

In JetBrains IntelliJ IDEA before 2020.1, the license server could be resolved to an untrusted host in some cases.

🤖 Analiza AI
Jak działa

W określonych okolicznościach mechanizm rozwiązywania adresu serwera licencji w IntelliJ IDEA mógł zostać przekierowany do hosta niekontrolowanego przez JetBrains. Oznacza to, że aplikacja mogła nawiązywać połączenie z serwerem podstawionym przez atakującego zamiast z legalnym serwerem licencyjnym. Taki scenariusz może umożliwiać przechwycenie komunikacji lub dostarczenie złośliwej odpowiedzi do aplikacji klienckiej.

Skutki

Atakujący może potencjalnie przechwycić dane przesyłane podczas procesu weryfikacji licencji oraz dostarczyć złośliwą odpowiedź, co może prowadzić do naruszenia poufności, integralności lub dostępności systemu.

Mitygacja

Należy zaktualizować JetBrains IntelliJ IDEA do wersji 2020.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa JetBrains za Q1 2020: https://blog.jetbrains.com/blog/2020/04/22/jetbrains-security-bulletin-q1-2020/

Kogo dotyczy

JetBrains IntelliJ IDEA we wszystkich wersjach przed 2020.1

Uwagi

Podatność została ujawniona w ramach biuletynu bezpieczeństwa JetBrains za Q1 2020, opublikowanego 22 kwietnia 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Intellij Idea

    APP
    Jetbrains
    < 2020.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-64813CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development

CVE-2026-64812CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development

CVE-2026-59792CRITICAL9.6PL ✓ten sam produkt

RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp