CVE-2024-56350: Information Disclosure in JetBrains TeamCity

July 25, 2025

CVE-2024-56348: Improper Access Control in JetBrains TeamCity

July 25, 2025

CVE-2024-56349: JetBrains TeamCity Improper Access Control Vulnerability

by CyRisk

    CVE-2024-56349: Comprehensive Analysis of JetBrains TeamCity Build Log Tampering Vulnerability

    CVE-2024-56349 represents a medium-severity improper access control vulnerability in JetBrains TeamCity versions prior to 2024.12, enabling unauthorized modification of build logs. This issue could disrupt CI/CD pipeline integrity, enable malicious code insertion, or facilitate cover-up activities by attackers. Below is an in-depth analysis structured for security practitioners, developers, and infrastructure operators.


    1. Vulnerability Overview and Technical Context

    CVE-2024-56349 allows attackers to manipulate build logs in JetBrains TeamCity due to inadequate authorization checks (CWE-862: Missing Authorization)[1][6][10]. The vulnerability affects all versions before 2024.12 and impacts systems where TeamCity manages software delivery pipelines.

    Key Technical Attributes

    | Attribute | Details |
    |—————|————-|
    | CVSS Score | 5.3 (MEDIUM) |
    | CVSS Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N[1][6] |
    | Attack Vector | Remote (Network) |
    | Privileges Required | None |
    | Impact | Integrity (LOW), Confidentiality (NONE), Availability (NONE) |
    | CWE Classification | CWE-862: Missing Authorization[1][8] |

    Root Cause Analysis

    The vulnerability stems from insufficient access control mechanisms that fail to validate user permissions when modifying build logs[1][4][10]. Attackers exploit this weakness to alter logs, potentially to:

    1. Conceal malicious activities (e.g., hiding backdoor code in artifacts)
    2. Spoof build success status (e.g., forcing deployment of corrupted binaries)
    3. Undermine audit trails (e.g., deleting logs to erase evidence)

    2. Threat Intelligence and Exploit Activity

    As of July 2025, no confirmed in-the-wild (ITW) exploits have been publicly documented for CVE-2024-56349[4][6][10]. However, the absence of PoC code or exploit samples doesn’t imply zero risk. Threat actors may exploit this vulnerability to:

    Potential Attack Scenarios

    1. Build Pipeline Compromise: Attackers tamper with logs to bypass security checks or inject malicious code during the build process.
    2. Post-Exploit Cover-Up: Modifying logs to remove traces of lateral movement or privilege escalation.
    3. Supply Chain Poisoning: Manipulating logs to disguise malicious code as legitimate build artifacts.

    Threat Actor Involvement

    While no specific threat groups or malware families have been linked to this CVE, TeamCity has been targeted in past campaigns (e.g., CVE-2024-27198 abuse in February 2024 for RCE attacks)[13]. This historical context underscores the importance of robust CI/CD security.


    3. Technical Exploit Analysis

    Although no public PoC exists, exploitation likely involves:

    Attack Prerequisites

    1. Network access to the TeamCity server (internal/external)
    2. No authentication required due to missing authorization checks
    3. Ability to send malicious HTTP requests to modify logs

    Hypothetical Exploitation Workflow

    1. Reconnaissance: Identify unpatched TeamCity servers via Shodan API or internal network scans.
    2. Log Modification: Craft requests to the TeamCity API (/app/rest/builds/{id}/builds/ endpoints) to alter build logs.
    3. Obfuscation: Overwrite logs to hide malicious code injection or unauthorized access.

    4. Supply Chain Risk and Mitigation

    As a critical CI/CD tool, CVE-2024-56349 poses significant supply chain risks. Critical countermeasures include:

    Detection Methods

    | Category | Recommendation |
    |————–|———————|
    | Log Integrity | Implement SHA-256 checksums for build logs and compare against historical hashes[15][16]. |
    | Network Monitoring | Block unauthorized access to /app/rest/builds/ endpoints via WAF rules. |
    | Audit Trail | Store logs in immutable storage (e.g., version-controlled or tamper-resistant databases)[16]. |

    Best Practices for CI/CD Security

    1. Hardened Build Environments:
      1. Use ephemeral build agents and isolate from production networks[16].
      2. Restrict AWS/GCP secret access to read-only modes during builds.
      3. Access Control:
      4. Apply least-privilege principles to TeamCity users/projects[16].
      5. Replace default roles with custom permissions (e.g., separate “Builder” and “Deployer” roles).
      6. Artifact Validation:
      7. Enforce signatures/GPG for binaries produced during builds.
      8. Deploy reproducible builds to ensure artifact consistency[15].

      5. Vendor Response and Patch Guidance

      JetBrains addressed CVE-2024-56349 in TeamCity 2024.12 and later. Organizations should:

      Patch Implementation

      bash

      Upgrade via JetBrains Toolset (recommended)

      curl -s -H "Authorization: Bearer " \
      https://teamcity-server.domain.tld/upgradecenter.html | grep -o 'teamcity-server'
      `
      Alternative mitigation (for non-upgradable systems):

      1. Network Segmentation: Restrict TeamCity server access to trusted IPs.
      2. Monthly Log Audits: Manually verify build logs for inconsistencies[4][10].

      Vendor Advisory Details

      | Resource | URL |
      |--------------|---------|
      | JetBrains Fixed Issues | https://www.jetbrains.com/privacy-security/issues-fixed/[1][6] |
      | CPE Configuration |
      cpe:2.3:a:jetbrains:teamcity:::::::: (<2024.12)[1] |


      6. Advanced Mitigation and Monitoring

      Beyond patching, consider:

      Compensating Controls

      | Control Type | Implementation |
      |——————|——————-|
      | Zero Trust Network Access | Apply mutual TLS for agent-server communication. |
      | Runtime Protections | Use Falco/Detectify to monitor Build Agent file modifications. |
      | Immutable Backups | Archive logs to cloud-based WORM storage (e.g., AWS Glacier). |

      SIEM Queries

      `sql

      Elasticsearch Query for Suspect Log Modifications

      GET /_search
      {
      "query": {
      "bool": {
      "must": [
      { "term": { "log.source": "teamcity" } },
      { "term": { "event.category": "user" } },
      { "term": { "user.type": "unauthorized" } }
      ]
      }
      }
      }


      7. Related Vulnerabilities and Attack Patterns

      CVE-2024-56349 aligns with broader trends in CI/CD targeting:

      Comparable Vulnerabilities

      | CVE | Impact |
      |———|————|
      | CVE-2024-27198 | Unauthenticated RCE in TeamCity (exploited in 2024 campaigns)[13]. |
      | CVE-2024-23917 | Auth bypass in TeamCity (critical vulnerability from 2024)[7]. |
      | CVE-2024-56350/-56351 | Unauthorized project viewing and token revocation failures in same TeamCity versions[18]. |

      Chaining Opportunities

      Attackers could combine CVE-2024-56349 with:

      1. Agent Compromise: Exploiting CVE-2024-27198 to gain code execution, then modifying logs via this CVE.
      2. Token Manipulation: Exploiting access token revocation failures (CVE-2024-56351) to persist access.

      8. Industry-Wide Security Recommendations

      Adopt these strategic measures to safeguard CI/CD pipelines:

      Supply Chain Security

      1. Vendor Due Diligence: Review third-party build tools for similar authorization flaws[15].
      2. SBOM Compliance: Maintain a software bill of materials for all dependencies.
      3. Air-Gapped Builds: Perform critical builds in isolated environments[16].

      Security Testing

      1. Red Teaming: Simulate attacks against CI/CD pipelines to validate defenses.
      2. PoC Development: Create internal PoCs to test log integrity resilience.
      3. Threat Modeling: Map TeamCity nodes as critical assets in STRIDE-based analysis.

      Conclusion

      CVE-2024-56349 poses a persistent threat to software supply chains despite its medium severity. Immediate patching to TeamCity 2024.12 or later remains the primary mitigation. Organizations should complement patches with network segmentation, log integrity checks, and strict access controls to counter emerging CI/CD-focused threats. Teams should prioritize regular updates to stay ahead of evolving attack patterns targeting development infrastructure.

      Recommendation: Treat TeamCity with the same rigor as production systems – employ ZTNA, hyper-segment networks, and enforce cryptographic validation for all build artifacts.

      Citations: [1][4][6][10][13][15][16][18]

    Leave a Reply

    Discover more from CyRisk

    Subscribe now to keep reading and get access to the full archive.

    Continue reading