Vulnerabilidad de inyección de comandos en Snyk CLI publicada antes del 1 de septiembre de 2022 (anterior a la v1.996.0)
3 de octubre de 2022
0 minutos de lecturaComo usuario de Snyk, queremos informarte sobre una vulnerabilidad de gravedad media (CVSSv3 6.4) en nuestra CLI que debes conocer: CVE-2022-40764. Como la CLI se usa en nuestras integraciones de CI e IDE, estas también se ven afectadas. Aunque es difícil de explotar, esta vulnerabilidad puede permitir la ejecución de código arbitrario en el sistema host.
Si usas una versión de Snyk CLI publicada desde el 1 de septiembre (todas las versiones a partir de la 1.996.0, inclusive), ya tienes la corrección. Pero si usas una versión anterior, te recomendamos actualizarla.
Las integraciones de IDE son más fáciles de explotar debido a que analizan automáticamente el espacio de trabajo del IDE. En la mayoría de los casos, esto se mitiga porque el plugin de Snyk para IDE está configurado de forma predeterminada para actualizar la CLI a la versión más reciente cada semana. Sin embargo, si desactivaste esta función, actualiza la CLI a la versión más reciente o vuelve a activar las actualizaciones automáticas.
Encontrarás más información, incluido cómo identificar la versión y actualizar la CLI, en el portal de Snyk Support. Mantendremos esta información actualizada e incluiremos respuestas a las preguntas frecuentes que surjan. Como siempre que se trata de seguridad, Snyk está plenamente comprometido con la transparencia para garantizar la seguridad de nuestros usuarios.
Puedes encontrar las vulnerabilidades individuales en nuestra base de datos pública de vulnerabilidades:
Aquí encontrarás más detalles:
Esta vulnerabilidad nos fue comunicada de forma privada mediante nuestro proceso de divulgación responsable por investigadores de vulnerabilidades de Imperva.
Se implementó una corrección y el 1 de septiembre de 2022 se publicó una nueva versión de Snyk CLI que la incluía.
El CVE se hizo público el 29 de septiembre de 2022.
Agradecemos a Imperva por encontrar esta vulnerabilidad y comunicárnosla. En Snyk, nos enorgullece ser uno de los principales promotores de los programas de divulgación responsable y de la tecnología de código abierto. Uno de los principios fundamentales de una postura de seguridad sólida y moderna es fomentar las pruebas externas del software, que complementan las pruebas y herramientas internas. En Snyk, sabemos que todo software puede contener vulnerabilidades. Seguiremos tomando todas las medidas necesarias para probar nuestro software y proteger a nuestros usuarios.
Nota: esta es una vulnerabilidad de gravedad media, no alta ni crítica. En la mayoría de los casos, la dificultad para explotarla mitiga el posible impacto. Aun así, preferimos pecar de cautelosos con este aviso y recordarte que actualices tus herramientas siempre que sea posible para mantenerte protegido. Lamentamos cualquier inconveniente que pueda ocasionar la actualización de Snyk CLI. Si tienes más preguntas, abre un ticket de soporte en support.snyk.io y te ayudaremos.
Empieza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.
