HashiCorp go-slug с 0.4.0 по 0.18.2 может позволить локальному злоумышленнику обойти исключения .terraformignore и вызвать включение конфиденциальных файлов в загрузку слагов Terraform из-за неправильной обработки нормализации Unicode во время сопоставления пути.
Показать оригинальное описание (EN)
HashiCorp go-slug 0.4.0 through 0.18.2 could allow a local attacker to bypass .terraformignore exclusions and cause sensitive files to be included in Terraform slug uploads due to improper handling of Unicode normalization during path matching.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Hashicorp Go-Slug
cpe:2.3:a:hashicorp:go-slug:*:*:*:*:*:*:*:*
|
0.4.0
|
0.18.3
|