ГрамотаИБ ГрамотаИБ

BDU:2024-04477

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,3) CVSS 9.300000190734863 · AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

Уязвимость плагина JetBrains GitHub интегрированных сред разработки программного обеспечения JetBrains Aqua, CLion, DataGrip, DataSpell, GoLand, IntelliJ IDEA, MPS, PhpStorm, PyCharm, Rider, RubyMine, RustRover, WebStorm, позволяющая нарушителю повысить свои привилегии

Соответствие зарубежным идентификаторам

CVE-2024-37051

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость плагина JetBrains GitHub интегрированных сред разработки программного обеспечения JetBrains Aqua, CLion, DataGrip, DataSpell, GoLand, IntelliJ IDEA, MPS, PhpStorm, PyCharm, Rider, RubyMine, RustRover, WebStorm связана с недостаточной защитой регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии путём получения токена доступа

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отзыв токенов доступа GitHub, используемые плагином; - отмена доступа к приложению интеграции JetBrains IDE; - удаление токена, выданного для плагина; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа. Использование рекомендаций производителя: https://www.jetbrains.com/privacy-security/issues-fixed/

Сведения записи

Дата публикации: 13.06.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
JetBrainsAquaдо 2024.1.2Не указана
JetBrainsClionдо 2023.1.7Не указана
JetBrainsClionот 2023.2.0 до 2023.2.4Не указана
JetBrainsClionот 2023.3.0 до 2023.3.5Не указана
JetBrainsClionот 2024.1.0 до 2024.1.3Не указана
JetBrainsDatagripот 2023.1.0 до 2023.1.3Не указана
JetBrainsDatagripот 2023.2.0 до 2023.2.4Не указана
JetBrainsDatagripот 2023.3.0 до 2023.3.5Не указана
JetBrainsDatagripот 2024.1.0 до 2024.1.4Не указана
JetBrainsDataspellдо 2023.1.6Не указана
JetBrainsDataspellот 2023.2.0 до 2023.2.7Не указана
JetBrainsDataspellот 2023.3.0 до 2023.3.6Не указана
JetBrainsDataspellот 2024.1.0 до 2024.1.2Не указана
JetBrainsGolandдо 2023.1.6Не указана
JetBrainsGolandот 2023.2.0 до 2023.2.7Не указана
JetBrainsGolandот 2023.3.0 до 2023.3.7Не указана
JetBrainsGolandот 2024.1.0 до 2024.1.3Не указана
JetBrainsIntelliJ IDEAдо 2023.1.7Не указана
JetBrainsIntelliJ IDEAот 2023.2.0 до 2023.2.7Не указана
JetBrainsIntelliJ IDEAот 2023.3.0 до 2023.3.7Не указана
JetBrainsIntelliJ IDEAот 2024.1.0 до 2024.1.3Не указана
JetBrainsPHPStormдо 2023.1.6Не указана
JetBrainsPHPStormот 2023.2.0 до 2023.2.6Не указана
JetBrainsPHPStormот 2023.3.0 до 2023.3.7Не указана
JetBrainsPHPStormот 2024.1.0 до 2024.1.3Не указана
JetBrainsPYCharmдо 2023.1.6Не указана
JetBrainsPYCharmот 2023.2.0 до 2023.2.7Не указана
JetBrainsPYCharmот 2023.3.0 до 2023.3.6Не указана
JetBrainsPYCharmот 2024.1.0 до 2024.1.3Не указана
JetBrainsRiderдо 2023.1.7Не указана
JetBrainsRiderот 2023.2.0 до 2023.2.5Не указана
JetBrainsRiderот 2023.3.0 до 2023.3.6Не указана
JetBrainsRiderот 2024.1.0 до 2024.1.3Не указана
JetBrainsRubymineдо 2023.1.7Не указана
JetBrainsRubymineот 2023.2.0 до 2023.2.7Не указана
JetBrainsRubymineот 2023.3.0 до 2023.3.7Не указана
JetBrainsRubymineот 2024.1.0 до 2024.1.3Не указана
JetBrainsWebStormдо 2023.1.6Не указана
JetBrainsWebStormот 2023.2.0 до 2023.2.7Не указана
JetBrainsWebStormот 2023.3.0 до 2023.3.7Не указана
JetBrainsWebStormот 2024.1.0 до 2024.1.4Не указана
JetBrainsmps2023.3.0Не указана
JetBrainsmpsдо 2023.2.1Не указана
JetBrainsrustroverдо 2024.1.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.