OpenCost до версии 1.121.0 не может аутентифицировать конечную точку GET /helmValues, предоставляя декодированную в base64 переменную среды HELM_VALUES, содержащую учетные данные поставщика облачных услуг. Кроме того, adminAuthMiddleware не открывается, если ADMIN_TOKEN не установлен, что позволяет неаутентифицированным злоумышленникам изменять ключи учетной записи службы GCP через POST /serviceKey для перенаправления вызовов для выставления счетов.
Показать оригинальное описание (EN)
OpenCost before 1.121.0 fails to authenticate the GET /helmValues endpoint, exposing base64-decoded HELM_VALUES environment variable containing cloud provider credentials. Additionally, adminAuthMiddleware fails open when ADMIN_TOKEN is unset, allowing unauthenticated attackers to modify GCP service account keys via POST /serviceKey to redirect billing calls.
Характеристики атаки
Последствия
Строка CVSS v4.0