Wybrane wersje IDE JetBrains używane jako backend Remote Development nieprawidłowo wiążą się z adresem 0.0.0.0 zamiast wyłącznie z interfejsem lokalnym. Powoduje to, że usługa IDE jest dostępna na wszystkich interfejsach sieciowych, co może umożliwić nieautoryzowanym użytkownikom sieciowym uzyskanie pełnego dostępu do środowiska programistycznego.
▸ Pokaż oryginał (EN)
JetBrains IntelliJ IDEA 2021.3.1 Preview, IntelliJ IDEA 2021.3.1 RC, PyCharm Professional 2021.3.1 RC, GoLand 2021.3.1, PhpStorm 2021.3.1 Preview, PhpStorm 2021.3.1 RC, RubyMine 2021.3.1 Preview, RubyMine 2021.3.1 RC, CLion 2021.3.1, WebStorm 2021.3.1 Preview, and WebStorm 2021.3.1 RC (used as Remote Development backend IDEs) bind to the 0.0.0.0 IP address. The fixed versions are: IntelliJ IDEA 2021.3.1, PyCharm Professional 2021.3.1, GoLand 2021.3.2, PhpStorm 2021.3.1 (213.6461.83), RubyMine 2021.3.1, CLion 2021.3.2, and WebStorm 2021.3.1.
W trybie Remote Development backend IDE (np. IntelliJ IDEA, PyCharm, GoLand, PhpStorm, CLion, WebStorm) uruchamia usługę nasłuchującą na połączenia przychodzące. Podatne wersje konfigurują ten nasłuch na adresie 0.0.0.0, co oznacza, że usługa jest dostępna na wszystkich interfejsach sieciowych maszyny, a nie tylko na interfejsie pętli zwrotnej (localhost/127.0.0.1). Każdy, kto ma dostęp sieciowy do hosta z uruchomionym podatnym IDE, może nawiązać połączenie bez konieczności uwierzytelniania.
Nieautoryzowany atakujący mający dostęp sieciowy do hosta może uzyskać pełną kontrolę nad sesją IDE — potencjalnie odczytać, modyfikować lub usunąć kod źródłowy, dane konfiguracyjne oraz wykonywać polecenia w kontekście uruchomionego środowiska programistycznego.
Należy zaktualizować do następujących wersji, w których problem został naprawiony: IntelliJ IDEA 2021.3.1, PyCharm Professional 2021.3.1, GoLand 2021.3.2, PhpStorm 2021.3.1 (213.6461.83), RubyMine 2021.3.1, CLion 2021.3.2, WebStorm 2021.3.1. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do portów IDE za pomocą firewall lub izolacji sieciowej hosta.
IntelliJ IDEA 2021.3.1 Preview i RC, PyCharm Professional 2021.3.1 RC, GoLand 2021.3.1, PhpStorm 2021.3.1 Preview i RC, RubyMine 2021.3.1 Preview i RC, CLion 2021.3.1, WebStorm 2021.3.1 Preview i RC — wyłącznie przy użyciu jako backend Remote Development
Podatność opisana w biuletynie bezpieczeństwa JetBrains za Q4 2021, opublikowanym 8 lutego 2022 r. Dotyczy wyłącznie scenariusza Remote Development (backend IDE) — standardowe lokalne użycie IDE nie jest narażone.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJetbrains Clion
APPJetbrains2021.3.1Jetbrains Goland
APPJetbrains2021.3.1Jetbrains Intellij Idea
APPJetbrains2021.3.1Jetbrains Phpstorm
APPJetbrains2021.3.1Jetbrains Pycharm
APPJetbrains2021.3.1Jetbrains Rubymine
APPJetbrains2021.3.1Jetbrains Webstorm
APPJetbrains2021.3.1
Powiązane podatności
JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development
JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development
RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA
Wyciek tokenu GitHub do stron trzecich w JetBrains IDE
JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów