W JetBrains WebStorm przed wersją 2021.1 możliwe było wykonanie kodu bez potwierdzenia przez użytkownika przy otwieraniu niezaufanych projektów. Podatność umożliwia zdalną kompromitację systemu bez jakiejkolwiek interakcji ze strony ofiary poza otwarciem projektu.
▸ Pokaż oryginał (EN)
In JetBrains WebStorm before 2021.1, code execution without user confirmation was possible for untrusted projects.
Podatność polega na tym, że WebStorm automatycznie wykonywał kod zawarty w niezaufanym projekcie bez uprzedniego uzyskania zgody użytkownika. Atakujący mógł przygotować specjalnie spreparowany projekt (np. udostępniony publicznie lub przesłany ofierze) zawierający złośliwy kod, który zostałby uruchomiony w momencie jego otwarcia w IDE. Brak mechanizmu izolacji lub ostrzeżenia dla niezaufanych projektów sprawiał, że cały proces następował w sposób niewidoczny dla użytkownika.
Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez wykonanie dowolnego kodu z uprawnieniami użytkownika uruchamiającego WebStorm, co może skutkować naruszeniem poufności, integralności i dostępności danych.
Należy zaktualizować JetBrains WebStorm do wersji 2021.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa JetBrains Q1 2021 pod adresem: https://blog.jetbrains.com/blog/2021/05/07/jetbrains-security-bulletin-q1-2021/
JetBrains WebStorm we wszystkich wersjach przed 2021.1
Podatność została ujawniona w ramach biuletynu bezpieczeństwa JetBrains za Q1 2021, opublikowanego 7 maja 2021 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Webstorm
APPJetbrains< 2021.1
Powiązane podatności
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp
RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie
RCE w JetBrains WebStorm przed przyznaniem zaufania projektowi
JetBrains WebStorm — RCE przed przyznaniem zaufania projektowi