CVE-2025-47910

plus petit que 1 minute de lecture

Mis à jour :

Exfiltration de JWT via SonarQube

Une faille de sécurité, identifiée sous le numéro CVE-2024-47910, affecte SonarSource SonarQube dans les versions antérieures aux 9.9.5 LTA et 10.x avant 10.5. Elle permet à un utilisateur disposant du rôle d’administrateur de manipuler la configuration d’une intégration GitHub pour subtiliser un JWT pré-signé.

Points clés :

  • Nature de la faille : Contrôle d’accès inapproprié dans la configuration de l’intégration GitHub.
  • Impact potentiel : Exposition de jetons d’authentification sensibles, pouvant mener à un accès non autorisé aux ressources GitHub intégrées.

Vulnérabilités :

  • CVE-2024-47910

Recommandations :

  • Mettre à jour SonarQube vers les versions 9.9.5 LTA ou 10.5, ou des versions ultérieures.
  • La correction consiste à imposer aux administrateurs de fournir une clé privée pour la vérification lors de la modification de l’URL de l’API GitHub.

Source