W Gradle Enterprise przed wersją 2018.5.3 węzły Build Cache Node przechowywały dane uwierzytelniające w stanie spoczynku (at rest) w formacie niezaszyfrowanym. Oznacza to, że atakujący z dostępem do systemu plików lub kopii zapasowych mógł uzyskać te dane w postaci jawnej.
▸ Pokaż oryginał (EN)
In Gradle Enterprise before 2018.5.3, Build Cache Nodes did not store the credentials at rest in an encrypted format.
Podatność wynika z braku szyfrowania poświadczeń (CWE-522 — Insufficiently Protected Credentials) podczas ich zapisywania na dysku przez węzły Build Cache Node. Dane uwierzytelniające były przechowywane w formacie tekstowym lub innym łatwo dekodowalnym formacie, bez zastosowania mechanizmów kryptograficznych. Każdy podmiot mający dostęp do systemu plików serwera — czy to poprzez naruszenie bezpieczeństwa systemu, nieautoryzowany dostęp fizyczny, czy odczyt kopii zapasowych — mógł odczytać te dane bez konieczności ich łamania.
Atakujący, który uzyska dostęp do systemu plików węzła Build Cache Node, może przejąć dane uwierzytelniające w postaci jawnej, co może prowadzić do przejęcia kontroli nad infrastrukturą build, modyfikacji artefaktów lub eskalacji dostępu do powiązanych systemów.
Należy zaktualizować Gradle Enterprise do wersji 2018.5.3 lub nowszej, która wprowadza szyfrowanie danych uwierzytelniających przechowywanych at rest. Szczegóły poprawki dostępne są w referencjach producenta pod adresem: https://gradle.com/enterprise/releases/2018.5/#changes-3 oraz https://security.gradle.com/advisory/CVE-2019-11402
Gradle Enterprise w wersjach przed 2018.5.3 z włączonymi węzłami Build Cache Node.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGradle Enterprise
APPGradle< 2018.5.3
Powiązane podatności
Gradle Enterprise — domyślne nieunikalnie hasło użytkownika systemowego umożliwia przejęcie konta
RCE w Gradle Enterprise przez brak pliku konfiguracyjnego
Cache poisoning i RCE w Gradle Enterprise oraz Build Cache Node
Gradle Enterprise — ujawnienie hasła w źródle strony ustawień
A credential-exposure vulnerability in the support-bundle mechanism in Gradle Enterprise 2022.3 through 2022.3...