Ad

CVE-2024-58375

HIGH CVSS 4.0: 8,7 EPSS 0.26%
Обновлено 17 августа 2026
OpenTofu
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 1.8.0 — 1.8.2
Тип уязвимости CWE-497
Поставщик OpenTofu
Публичный эксплойт Нет

OpenTofu версий с 1.8.0 по 1.8.2 не ограничивает должным образом конфиденциальные переменные и локальные переменные, когда пользователи выбрали статическую оценку источников модулей, версий и конфигураций серверной части. В результате значения, помеченные как конфиденциальные, могут быть доступны через эти элементы конфигурации, а не вызывать ошибку. Это исправлено в OpenTofu 1.8.3, в котором добавлены явные ошибки, предотвращающие использование конфиденциальных значений в этих контекстах.

Показать оригинальное описание (EN)

OpenTofu versions 1.8.0 through 1.8.2 do not properly restrict sensitive variables and locals when users have opted into static evaluation of module sources, versions, and backend configurations. As a result, values marked as sensitive may be exposed through these configuration elements instead of producing an error. This is fixed in OpenTofu 1.8.3, which adds explicit errors to prevent the use of sensitive values in these contexts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)