Skip to main content

Command-Injection-Schwachstelle in Snyk CLI-Versionen vor dem 1. September 2022 (älter als v1.996.0)

Artikel von
blog feature security alert purple

3. Oktober 2022

0 Min. Lesezeit

Als Snyk-Nutzer möchten wir Sie auf eine Schwachstelle mittleren Schweregrads (CVSSv3 6.4) in unserer CLI hinweisen, die Sie kennen sollten: CVE-2022-40764. Da die CLI Teil unserer CI- und IDE-Integrationen ist, sind auch diese betroffen. Obwohl die Schwachstelle nur schwer auszunutzen ist, kann sie zur Ausführung beliebigen Codes auf dem Hostsystem führen.

Wenn Sie eine Version der Snyk CLI verwenden, die seit dem 1. September veröffentlicht wurde (alle Versionen ab einschließlich 1.996.0), ist der Fehler bereits behoben. Wenn Sie jedoch eine ältere Version verwenden, empfehlen wir Ihnen ein Update.

IDE-Integrationen lassen sich leichter ausnutzen, da sie den IDE-Arbeitsbereich automatisch scannen. In den meisten Fällen wird das Risiko dadurch verringert, dass das Snyk-IDE-Plugin standardmäßig so konfiguriert ist, dass es die CLI jede Woche auf die neueste Version aktualisiert. Falls Sie diese Funktion deaktiviert haben, aktualisieren Sie die CLI bitte auf die neueste Version oder aktivieren Sie automatische Updates wieder.

Weitere Informationen, unter anderem dazu, wie Sie die Release-Version ermitteln und die CLI aktualisieren, finden Sie im Snyk Support-Portal. Wir werden die Informationen dort laufend ergänzen und häufig gestellte Fragen beantworten. Wie immer gilt: Snyk setzt sich uneingeschränkt für Transparenz ein, um die Sicherheit unserer Nutzer zu gewährleisten.

Die einzelnen Schwachstellen finden Sie in unserer öffentlichen Schwachstellendatenbank:

Für alle, die mehr wissen möchten, hier einige weitere Details:

  • Diese Schwachstelle wurde uns von Sicherheitsforschern bei Imperva vertraulich über unseren Prozess zur verantwortungsvollen Offenlegung gemeldet.

  • Am 1. September 2022 wurde ein Fix implementiert und eine neue Version der Snyk CLI mit diesem Fix veröffentlicht.

  • Die CVE wurde am 29. September 2022 öffentlich bekannt gegeben.

Vielen Dank an Imperva, dass das Unternehmen diese Schwachstelle gefunden und uns gemeldet hat. Snyk ist stolz darauf, zu den führenden Verfechtern verantwortungsvoller Offenlegungsprogramme und von Open-Source-Technologie zu gehören. Ein wesentlicher Bestandteil einer robusten und modernen Sicherheitsstrategie ist es, externe Tests von Software zu fördern, die interne Tests und Tools ergänzen. Bei Snyk wissen wir, dass jede Software Schwachstellen enthalten kann. Wir werden auch weiterhin alles Notwendige tun, um sicherzustellen, dass unsere Software getestet wird und unsere Nutzer geschützt sind.

Hinweis: Diese Schwachstelle hat einen mittleren, keinen hohen oder kritischen Schweregrad. In den meisten Fällen wird die potenzielle Auswirkung dadurch begrenzt, dass die Schwachstelle nur schwer auszunutzen ist. Dennoch möchten wir mit dieser Mitteilung und der allgemeinen Erinnerung, Ihre Tools nach Möglichkeit zu aktualisieren, lieber auf Nummer sicher gehen und Ihnen helfen, geschützt zu bleiben. Wir entschuldigen uns für die Unannehmlichkeiten, die durch das erforderliche Upgrade der Snyk CLI entstehen. Wenn Sie weitere Fragen haben, erstellen Sie bitte ein Support-Ticket unter support.snyk.io. Wir helfen Ihnen gerne weiter.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.