Языковой сервер Spring Boot регистрирует необработанное значение переменной среды https_proxy/HTTPS_PROXY/http_proxy/HTTP_PROXY на уровне INFO всякий раз, когда он создает исходящий HTTP-клиент и не настроен явный параметр рабочей области http.proxy. URL-адреса корпоративных прокси-серверов часто включают учетные данные базовой аутентификации в форме http://user:pass@proxy:8080, и языковой сервер записывает это значение в свой файл журнала без какого-либо редактирования. Поскольку файлы журналов языкового сервера часто прикрепляются к отчетам об ошибках или доступны для чтения другим локальным пользователям/процессам, это может привести к раскрытию учетных данных прокси-сервера.
Затронутые продукты и версии Spring:
Spring Tools для Eclipse: 5.2.0 и более ранние версии
Spring Tools для VSCode/Cursor/Theia: 2.2.0 и более ранние версии
Показать оригинальное описание (EN)
The Spring Boot language server logs the raw value of the https_proxy/HTTPS_PROXY/http_proxy/HTTP_PROXY environment variable at INFO level whenever it creates an outbound HTTP client and no explicit http.proxy workspace setting is configured. Corporate proxy URLs frequently embed Basic-auth credentials in the form http://user:pass@proxy:8080, and the language server writes this value to its log file without any redaction. Since language server log files are often attached to bug reports or are readable by other local users/processes, this can result in disclosure of proxy credentials. Affected Spring Products and Versions: Spring Tools for Eclipse: 5.2.0 and earlier Spring Tools for VSCode / Cursor / Theia: 2.2.0 and earlier
Характеристики атаки
Последствия
Строка CVSS v3.1