OpenTofu до версии 1.11.7 не может проверить существующие символические ссылки в каталоге кэша провайдера во время инициализации. Злоумышленники могут разместить вредоносную символическую ссылку в доверенном рабочем каталоге, чтобы заставить tofu init записать содержимое пакета провайдера в произвольные местоположения файловой системы за пределами рабочего дерева.
Показать оригинальное описание (EN)
OpenTofu before 1.11.7 fails to validate existing symlinks in the provider cache directory during initialization. Attackers can place a malicious symlink in a trusted working directory to cause tofu init to write provider package contents to arbitrary filesystem locations outside the working tree.
Характеристики атаки
Последствия
Строка CVSS v4.0