CRITICAL🇬🇧 English

CVE-2021-31897

JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów

CVSS 9.8v3.1pub. 2021-05-11upd. 2024-11-21

W JetBrains WebStorm przed wersją 2021.1 możliwe było wykonanie kodu bez potwierdzenia przez użytkownika przy otwieraniu niezaufanych projektów. Podatność umożliwia zdalną kompromitację systemu bez jakiejkolwiek interakcji ze strony ofiary poza otwarciem projektu.

Pokaż oryginał (EN)

In JetBrains WebStorm before 2021.1, code execution without user confirmation was possible for untrusted projects.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że WebStorm automatycznie wykonywał kod zawarty w niezaufanym projekcie bez uprzedniego uzyskania zgody użytkownika. Atakujący mógł przygotować specjalnie spreparowany projekt (np. udostępniony publicznie lub przesłany ofierze) zawierający złośliwy kod, który zostałby uruchomiony w momencie jego otwarcia w IDE. Brak mechanizmu izolacji lub ostrzeżenia dla niezaufanych projektów sprawiał, że cały proces następował w sposób niewidoczny dla użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez wykonanie dowolnego kodu z uprawnieniami użytkownika uruchamiającego WebStorm, co może skutkować naruszeniem poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować JetBrains WebStorm do wersji 2021.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa JetBrains Q1 2021 pod adresem: https://blog.jetbrains.com/blog/2021/05/07/jetbrains-security-bulletin-q1-2021/

Kogo dotyczy

JetBrains WebStorm we wszystkich wersjach przed 2021.1

Uwagi

Podatność została ujawniona w ramach biuletynu bezpieczeństwa JetBrains za Q1 2021, opublikowanego 7 maja 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Webstorm

    APP
    Jetbrains
    < 2021.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-45977CRITICAL9.8PL ✓ten sam produkt

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVE-2026-64807HIGH7.8PL ✓ten sam produkt

RCE w JetBrains WebStorm poprzez konfigurację lintera dostarczoną w projekcie

CVE-2026-64805HIGH8.4PL ✓ten sam produkt

RCE w JetBrains WebStorm przed przyznaniem zaufania projektowi

CVE-2026-64806HIGH8.4PL ✓ten sam produkt

JetBrains WebStorm — RCE przed przyznaniem zaufania projektowi