PT-2022-23177 · Gocd · Gocd

CVE-2022-36088

·

Publicado

2022-09-07

·

Atualizado

2022-09-16

CVSS v3.1

5.0

Média

VetorAV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do GoCD anteriores à 22.2.0
Descrição
O GoCD é um servidor de entrega contínua. O problema decorre de restrições de permissão inadequadas durante as instalações do servidor GoCD ou dos instaladores de agente no Windows fora do local padrão. Isso poderia permitir que um usuário mal-intencionado com acesso local modificasse executáveis ou componentes da instalação. O problema não afeta instalações baseadas em arquivos zip, instalações em outras plataformas ou instalações dentro de Arquivos de Programas ou Arquivos de Programas (x86).
Recomendações
Para versões anteriores à 22.2.0, atualize para o GoCD 22.2.0 ou posterior para resolver o problema.
Como solução alternativa temporária, se o servidor ou agente estiver instalado fora de Arquivos de Programas (x86), verifique as permissões do diretório de instalação do servidor ou agente para garantir que o grupo de usuários Todos não tenha permissões de Controle Total, Modificar ou Gravar.

Exploit

Correção

Improper Access Control

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36088
GHSA-GPV4-XQHC-5VCJ

Produtos afetados

Gocd