Infracost предоставляет аналитику затрат на облако для инженеров, агентов ИИ-кодирования и CI/CD. До версии 0.10.45 внутренний /hcl/remote_variables_loader.go и связанные с ним пути запроса реестра Terraform Cloud, удаленного плана и Terragrunt могли прикреплять настроенное Terraform Cloud или токен реестра к целевому имени хоста, полученному из ненадежных входных данных Terraform, без подтверждения того, что это настроенный доверенный хост. Когда запуск CI предоставляет токен при сканировании Terraform, контролируемого злоумышленником, включая pull_request_target или запрос на извлечение того же репозитория, злоумышленник может направить запрос на хост, контролируемый злоумышленником, и раскрыть токен.
Стандартные рабочие процессы fork pull_request без секретов не раскрываются. Эта проблема исправлена в версии 0.10.45.
Показать оригинальное описание (EN)
Infracost provides cloud cost intelligence for engineers, AI coding agents, and CI/CD. Prior to 0.10.45, internal/hcl/remote_variables_loader.go and related Terraform Cloud, remote-plan, and Terragrunt registry request paths can attach a configured Terraform Cloud or registry token to a destination hostname derived from untrusted Terraform input without confirming that it is the configured trusted host. When a CI run provides a token while scanning attacker-controlled Terraform, including pull_request_target or a same-repository pull request, an attacker can direct the request to an attacker-controlled host and disclose the token. Standard fork pull_request workflows without secrets are not exposed. This issue is fixed in version 0.10.45.
Характеристики атаки
Последствия
Строка CVSS v4.0