PT-2022-17242 · Gradle · Gradle Enterprise

CVE-2022-25364

·

Publicado

2022-03-17

·

Atualizado

2023-08-08

CVSS v2.0

9.3

Alta

VetorAV:N/AC:M/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Gradle Enterprise anteriores à 2021.4.2
Descrição
A configuração padrão do cache de compilação integrado no Gradle Enterprise permitia acesso de gravação anônimo, possibilitando que um agente mal-intencionado com acesso à rede preenchesse o cache com entradas manipuladas que executariam código malicioso como parte de uma compilação. A partir da versão 2021.4.2, o cache de compilação integrado fica inacessível por padrão e requer configuração explícita de suas definições de controle de acesso antes do uso.
Recomendações
Para versões anteriores à 2021.4.2, atualize para a versão 2021.4.2 ou posterior para garantir que o cache de compilação integrado fique inacessível por padrão e exija a configuração explícita de suas definições de controle de acesso.
Como solução alternativa temporária, considere restringir o acesso ao cache de compilação para minimizar o risco de exploração.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-25364

Produtos afetados

Gradle Enterprise