PT-2022-17242 · Gradle · Gradle Enterprise
CVE-2022-25364
·
Publicado
2022-03-17
·
Atualizado
2023-08-08
CVSS v2.0
9.3
Alta
| Vetor | AV:N/AC:M/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Gradle Enterprise anteriores à 2021.4.2
Descrição
A configuração padrão do cache de compilação integrado no Gradle Enterprise permitia acesso de gravação anônimo, possibilitando que um agente mal-intencionado com acesso à rede preenchesse o cache com entradas manipuladas que executariam código malicioso como parte de uma compilação. A partir da versão 2021.4.2, o cache de compilação integrado fica inacessível por padrão e requer configuração explícita de suas definições de controle de acesso antes do uso.
Recomendações
Para versões anteriores à 2021.4.2, atualize para a versão 2021.4.2 ou posterior para garantir que o cache de compilação integrado fique inacessível por padrão e exija a configuração explícita de suas definições de controle de acesso.
Como solução alternativa temporária, considere restringir o acesso ao cache de compilação para minimizar o risco de exploração.
Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gradle Enterprise