OpenTofu версий с 1.8.0 по 1.8.2 не ограничивает должным образом конфиденциальные переменные и локальные переменные, когда пользователи выбрали статическую оценку источников модулей, версий и конфигураций серверной части. В результате значения, помеченные как конфиденциальные, могут быть доступны через эти элементы конфигурации, а не вызывать ошибку. Это исправлено в OpenTofu 1.8.3, в котором добавлены явные ошибки, предотвращающие использование конфиденциальных значений в этих контекстах.
Показать оригинальное описание (EN)
OpenTofu versions 1.8.0 through 1.8.2 do not properly restrict sensitive variables and locals when users have opted into static evaluation of module sources, versions, and backend configurations. As a result, values marked as sensitive may be exposed through these configuration elements instead of producing an error. This is fixed in OpenTofu 1.8.3, which adds explicit errors to prevent the use of sensitive values in these contexts.
Характеристики атаки
Последствия
Строка CVSS v4.0