PT-2022-23177 · Gocd · Gocd
CVE-2022-36088
·
Publicado
2022-09-07
·
Atualizado
2022-09-16
CVSS v3.1
5.0
Média
| Vetor | AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do GoCD anteriores à 22.2.0
Descrição
O GoCD é um servidor de entrega contínua. O problema decorre de restrições de permissão inadequadas durante as instalações do servidor GoCD ou dos instaladores de agente no Windows fora do local padrão. Isso poderia permitir que um usuário mal-intencionado com acesso local modificasse executáveis ou componentes da instalação. O problema não afeta instalações baseadas em arquivos zip, instalações em outras plataformas ou instalações dentro de
Arquivos de Programas ou Arquivos de Programas (x86).Recomendações
Para versões anteriores à 22.2.0, atualize para o GoCD 22.2.0 ou posterior para resolver o problema.
Como solução alternativa temporária, se o servidor ou agente estiver instalado fora de
Arquivos de Programas (x86), verifique as permissões do diretório de instalação do servidor ou agente para garantir que o grupo de usuários Todos não tenha permissões de Controle Total, Modificar ou Gravar.Exploit
Correção
Improper Access Control
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gocd