Skip to main content

Vulnérabilité d’injection de commande dans Snyk CLI publié avant le 1er septembre 2022 (versions antérieures à la v1.996.0)

Écrit par
blog feature security alert purple

3 octobre 2022

0 minutes de lecture

En tant qu’utilisateur de Snyk, nous souhaitons vous informer d’une vulnérabilité de gravité moyenne (CVSSv3 6.4) dans notre CLI, dont vous devez avoir connaissance : CVE-2022-40764. La CLI étant utilisée dans nos intégrations CI et IDE, celles-ci sont également concernées. Bien que difficile à exploiter, cette vulnérabilité peut entraîner l’exécution de code arbitraire sur le système hôte.

Si vous utilisez une version de Snyk CLI publiée depuis le 1er septembre (à partir de la version 1.996.0 incluse), le correctif est déjà installé. En revanche, si vous utilisez une version antérieure, nous vous recommandons de la mettre à jour.

Les intégrations IDE sont plus faciles à exploiter en raison de leur analyse automatique de l’espace de travail de l’IDE. Dans la plupart des cas, le risque est atténué, car le plug-in IDE de Snyk est configuré par défaut pour mettre à jour la CLI vers sa dernière version chaque semaine. Toutefois, si vous avez désactivé cette fonctionnalité, veuillez mettre à jour la CLI vers sa dernière version ou réactiver les mises à jour automatiques.

Vous trouverez davantage d’informations, notamment sur la manière d’identifier la version publiée et de mettre à jour la CLI, sur le portail Snyk Support. Nous y ajouterons des informations ainsi que des réponses aux questions fréquentes qui pourraient se poser. Comme toujours en matière de sécurité, Snyk s’engage pleinement à faire preuve de transparence afin de garantir la sécurité de ses utilisateurs.

Vous trouverez les vulnérabilités correspondantes dans notre base de données publique des vulnérabilités :

Voici quelques précisions supplémentaires pour les personnes intéressées :

  • Cette vulnérabilité nous a été signalée de manière confidentielle par des chercheurs en vulnérabilités d’Imperva, dans le cadre de notre processus de divulgation responsable.

  • Un correctif a été mis en œuvre et une nouvelle version de Snyk CLI l’intégrant a été publiée le 1er septembre 2022.

  • La CVE a été divulguée publiquement le 29 septembre 2022.

Merci à Imperva d’avoir découvert cette vulnérabilité et de nous l’avoir signalée. Snyk est très fier d’être l’un des principaux défenseurs des programmes de divulgation responsable et des technologies open source. L’un des principes fondamentaux d’une posture de sécurité robuste et moderne consiste à encourager les tests externes des logiciels, en complément des tests et des outils internes. Chez Snyk, nous savons que tout logiciel est susceptible de contenir des vulnérabilités. Nous continuerons à prendre toutes les mesures nécessaires pour faire tester nos logiciels et assurer la sécurité de nos utilisateurs.

À noter : il s’agit d’une vulnérabilité de gravité moyenne, et non élevée ou critique. Dans la plupart des cas, la difficulté d’exploitation en atténue l’impact potentiel. Toutefois, par souci de prudence, nous préférons publier cet avis et rappeler de manière générale qu’il est recommandé de mettre à jour vos outils lorsque c’est possible, afin de renforcer votre sécurité. Nous vous prions de nous excuser pour la gêne occasionnée par la mise à niveau de Snyk CLI. Si vous avez d’autres questions, veuillez ouvrir un ticket d’assistance sur support.snyk.io et nous vous aiderons.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.