CVE-2025-47910
Mis à jour :
Exfiltration de JWT via SonarQube
Une faille de sécurité, identifiée sous le numéro CVE-2024-47910, affecte SonarSource SonarQube dans les versions antérieures aux 9.9.5 LTA et 10.x avant 10.5. Elle permet à un utilisateur disposant du rôle d’administrateur de manipuler la configuration d’une intégration GitHub pour subtiliser un JWT pré-signé.
Points clés :
- Nature de la faille : Contrôle d’accès inapproprié dans la configuration de l’intégration GitHub.
- Impact potentiel : Exposition de jetons d’authentification sensibles, pouvant mener à un accès non autorisé aux ressources GitHub intégrées.
Vulnérabilités :
- CVE-2024-47910
Recommandations :
- Mettre à jour SonarQube vers les versions 9.9.5 LTA ou 10.5, ou des versions ultérieures.
- La correction consiste à imposer aux administrateurs de fournir une clé privée pour la vérification lors de la modification de l’URL de l’API GitHub.
