CRITICAL🇬🇧 English

CVE-2016-6199

RCE w Gradle przez deserializację obiektu w ObjectSocketWrapper

CVSS 9.8v3.0pub. 2017-02-07upd. 2026-05-13

Podatność w pliku ObjectSocketWrapper.java w Gradle 2.12 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu poprzez spreparowany, zserializowany obiekt. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

ObjectSocketWrapper.java in Gradle 2.12 allows remote attackers to execute arbitrary code via a crafted serialized object.

🤖 Analiza AI
Jak działa

Atak polega na wykorzystaniu mechanizmu deserializacji obiektów Java w komponencie ObjectSocketWrapper.java. Atakujący przesyła sieciowo specjalnie spreparowany zserializowany obiekt Java, który podczas procesu deserializacji po stronie serwera powoduje wykonanie osadzonego w nim złośliwego kodu. Jest to klasyczny przypadek podatności CWE-502 (deserialization of untrusted data), gdzie aplikacja nie weryfikuje bezpieczeństwa deserializowanych danych przed ich przetworzeniem.

Skutki

Zdalny atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod na serwerze uruchamiającym podatną wersję Gradle, co w praktyce oznacza pełne przejęcie kontroli nad systemem, możliwość kradzieży danych oraz modyfikację środowiska budowania oprogramowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Gradle do wersji wyższej niż 2.12 oraz unikanie wystawiania interfejsów sieciowych Gradle na niezaufane sieci.

Kogo dotyczy

Gradle w wersji 2.12

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gradle

    APP
    Gradle
    2.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2019-15052CRITICAL9.8PL ✓ten sam produkt

Gradle: wyciek danych uwierzytelniających przy przekierowaniach HTTP 30x

CVE-2026-22816HIGH8.6ten sam produkt

Gradle is a build automation tool, and its native-platform tool provides Java bindings for native APIs. When r...

CVE-2026-22865HIGH8.6ten sam produkt

Gradle is a build automation tool, and its native-platform tool provides Java bindings for native APIs. When r...

CVE-2022-30586HIGH7.2ten sam produkt

Gradle Enterprise through 2022.2.2 has Incorrect Access Control that leads to code execution.

CVE-2022-23630HIGH7.5ten sam produkt

Gradle is a build tool with a focus on build automation and support for multi-language development. In some ca...