CRITICAL🇬🇧 English

CVE-2021-45977

JetBrains IDE (Remote Development) — nasłuch na 0.0.0.0 umożliwia nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2022-02-25upd. 2024-11-21

Wybrane wersje IDE JetBrains używane jako backend Remote Development nieprawidłowo wiążą się z adresem 0.0.0.0 zamiast wyłącznie z interfejsem lokalnym. Powoduje to, że usługa IDE jest dostępna na wszystkich interfejsach sieciowych, co może umożliwić nieautoryzowanym użytkownikom sieciowym uzyskanie pełnego dostępu do środowiska programistycznego.

Pokaż oryginał (EN)

JetBrains IntelliJ IDEA 2021.3.1 Preview, IntelliJ IDEA 2021.3.1 RC, PyCharm Professional 2021.3.1 RC, GoLand 2021.3.1, PhpStorm 2021.3.1 Preview, PhpStorm 2021.3.1 RC, RubyMine 2021.3.1 Preview, RubyMine 2021.3.1 RC, CLion 2021.3.1, WebStorm 2021.3.1 Preview, and WebStorm 2021.3.1 RC (used as Remote Development backend IDEs) bind to the 0.0.0.0 IP address. The fixed versions are: IntelliJ IDEA 2021.3.1, PyCharm Professional 2021.3.1, GoLand 2021.3.2, PhpStorm 2021.3.1 (213.6461.83), RubyMine 2021.3.1, CLion 2021.3.2, and WebStorm 2021.3.1.

🤖 Analiza AI
Jak działa

W trybie Remote Development backend IDE (np. IntelliJ IDEA, PyCharm, GoLand, PhpStorm, CLion, WebStorm) uruchamia usługę nasłuchującą na połączenia przychodzące. Podatne wersje konfigurują ten nasłuch na adresie 0.0.0.0, co oznacza, że usługa jest dostępna na wszystkich interfejsach sieciowych maszyny, a nie tylko na interfejsie pętli zwrotnej (localhost/127.0.0.1). Każdy, kto ma dostęp sieciowy do hosta z uruchomionym podatnym IDE, może nawiązać połączenie bez konieczności uwierzytelniania.

Skutki

Nieautoryzowany atakujący mający dostęp sieciowy do hosta może uzyskać pełną kontrolę nad sesją IDE — potencjalnie odczytać, modyfikować lub usunąć kod źródłowy, dane konfiguracyjne oraz wykonywać polecenia w kontekście uruchomionego środowiska programistycznego.

Mitygacja

Należy zaktualizować do następujących wersji, w których problem został naprawiony: IntelliJ IDEA 2021.3.1, PyCharm Professional 2021.3.1, GoLand 2021.3.2, PhpStorm 2021.3.1 (213.6461.83), RubyMine 2021.3.1, CLion 2021.3.2, WebStorm 2021.3.1. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do portów IDE za pomocą firewall lub izolacji sieciowej hosta.

Kogo dotyczy

IntelliJ IDEA 2021.3.1 Preview i RC, PyCharm Professional 2021.3.1 RC, GoLand 2021.3.1, PhpStorm 2021.3.1 Preview i RC, RubyMine 2021.3.1 Preview i RC, CLion 2021.3.1, WebStorm 2021.3.1 Preview i RC — wyłącznie przy użyciu jako backend Remote Development

Uwagi

Podatność opisana w biuletynie bezpieczeństwa JetBrains za Q4 2021, opublikowanym 8 lutego 2022 r. Dotyczy wyłącznie scenariusza Remote Development (backend IDE) — standardowe lokalne użycie IDE nie jest narażone.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jetbrains Clion

    APP
    Jetbrains
    2021.3.1
  • Jetbrains Goland

    APP
    Jetbrains
    2021.3.1
  • Jetbrains Intellij Idea

    APP
    Jetbrains
    2021.3.1
  • Jetbrains Phpstorm

    APP
    Jetbrains
    2021.3.1
  • Jetbrains Pycharm

    APP
    Jetbrains
    2021.3.1
  • Jetbrains Rubymine

    APP
    Jetbrains
    2021.3.1
  • Jetbrains Webstorm

    APP
    Jetbrains
    2021.3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-64812CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA — nieautoryzowany input injection w sesji Remote Development

CVE-2026-64813CRITICAL10.0PL ✓ten sam produkt

JetBrains IntelliJ IDEA – nieautoryzowana modyfikacja ustawień w sesji Remote Development

CVE-2026-59792CRITICAL9.6PL ✓ten sam produkt

RCE poprzez path traversal w obsłudze ID przestrzeni roboczej w IntelliJ IDEA

CVE-2024-37051CRITICAL9.3PL ✓ten sam produkt

Wyciek tokenu GitHub do stron trzecich w JetBrains IDE

CVE-2021-31897CRITICAL9.8PL ✓ten sam produkt

JetBrains WebStorm — wykonanie kodu bez potwierdzenia dla niezaufanych projektów