目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2024-38367— CocoaPods 安全漏洞

CVSS 8.2 · High EPSS 4.99% · P90
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2024-38367の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
CoacoaPods trunk sessions verification step could be manipulated for owner session hijacking
ソース: NVD (National Vulnerability Database)
脆弱性説明
trunk.cocoapods.org is the authentication server for the CoacoaPods dependency manager. Prior to commit d4fa66f49cedab449af9a56a21ab40697b9f7b97, the trunk sessions verification step could be manipulated for owner session hijacking Compromising a victim’s session will result in a full takeover of the CocoaPods trunk account. The threat actor could manipulate their pod specifications, disrupt the distribution of legitimate libraries, or cause widespread disruption within the CocoaPods ecosystem. This was patched server-side with commit d4fa66f49cedab449af9a56a21ab40697b9f7b97 in October 2023.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:H/A:H
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
对错误会话暴露数据元素
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
CocoaPods 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
CocoaPods是CocoaPods开源的一个 Cocoa 依赖关系管理器。 CocoaPods存在安全漏洞,该漏洞源于存在会话劫持,导致攻击者可以破坏合法库的分发。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
CocoaPodsCocoaPods < d4fa66f49cedab449af9a56a21ab40697b9f7b97 -

II. CVE-2024-38367の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2024-38367のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · CocoaPods · 2024-07-01 · 3 CVEs total

CVE-2024-3836610.0 CRITICALCoacoaPods trunk RCE in email verification system rfc-822
CVE-2024-383689.3 CRITICALTrunk's 'Claim your pod' could be used to obtain un-used pods

IV. 関連脆弱性

V. CVE-2024-38367へのコメント

まだコメントはありません


コメントを残す