Podatność w pliku ObjectSocketWrapper.java w Gradle 2.12 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu poprzez spreparowany, zserializowany obiekt. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
ObjectSocketWrapper.java in Gradle 2.12 allows remote attackers to execute arbitrary code via a crafted serialized object.
Atak polega na wykorzystaniu mechanizmu deserializacji obiektów Java w komponencie ObjectSocketWrapper.java. Atakujący przesyła sieciowo specjalnie spreparowany zserializowany obiekt Java, który podczas procesu deserializacji po stronie serwera powoduje wykonanie osadzonego w nim złośliwego kodu. Jest to klasyczny przypadek podatności CWE-502 (deserialization of untrusted data), gdzie aplikacja nie weryfikuje bezpieczeństwa deserializowanych danych przed ich przetworzeniem.
Zdalny atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod na serwerze uruchamiającym podatną wersję Gradle, co w praktyce oznacza pełne przejęcie kontroli nad systemem, możliwość kradzieży danych oraz modyfikację środowiska budowania oprogramowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Gradle do wersji wyższej niż 2.12 oraz unikanie wystawiania interfejsów sieciowych Gradle na niezaufane sieci.
Gradle w wersji 2.12
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGradle
APPGradle2.12
Powiązane podatności
Gradle: wyciek danych uwierzytelniających przy przekierowaniach HTTP 30x
Gradle is a build automation tool, and its native-platform tool provides Java bindings for native APIs. When r...
Gradle is a build automation tool, and its native-platform tool provides Java bindings for native APIs. When r...
Gradle Enterprise through 2022.2.2 has Incorrect Access Control that leads to code execution.
Gradle is a build tool with a focus on build automation and support for multi-language development. In some ca...