Dart - Publishing to third-party package repositories may expose pub.dev credentials
Ao publicar pacotes Dart em repositórios de terceiros, o comando pub publish envia acidentalmente credenciais (tokens OAuth2) destinadas ao pub.dev para esses servidores não confiáveis. Um atacante que controle um repositório de terceiros pode roubar esses tokens e se passar pelo usuário no pub.dev para publicar pacotes maliciosos.
O cliente dart pub não realiza isolamento adequado de tokens OAuth2 ao publicar em repositórios de terceiros, expondo credenciais válidas do pub.dev a servidores não confiáveis. Um atacante controlando um repositório de terceiros pode interceptar esses tokens durante a publicação e usá-los para acessar não autorizado a conta pub.dev do usuário, permitindo publicação arbitrária de pacotes ou compromisso da conta.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →