CRITICAL✓ PATCH🇬🇧 English

CVE-2019-11402

Gradle Enterprise: dane uwierzytelniające Build Cache Node przechowywane bez szyfrowania

CVSS 9.8v3.1pub. 2019-04-22upd. 2024-11-21

W Gradle Enterprise przed wersją 2018.5.3 węzły Build Cache Node przechowywały dane uwierzytelniające w stanie spoczynku (at rest) w formacie niezaszyfrowanym. Oznacza to, że atakujący z dostępem do systemu plików lub kopii zapasowych mógł uzyskać te dane w postaci jawnej.

Pokaż oryginał (EN)

In Gradle Enterprise before 2018.5.3, Build Cache Nodes did not store the credentials at rest in an encrypted format.

🤖 Analiza AI
Jak działa

Podatność wynika z braku szyfrowania poświadczeń (CWE-522 — Insufficiently Protected Credentials) podczas ich zapisywania na dysku przez węzły Build Cache Node. Dane uwierzytelniające były przechowywane w formacie tekstowym lub innym łatwo dekodowalnym formacie, bez zastosowania mechanizmów kryptograficznych. Każdy podmiot mający dostęp do systemu plików serwera — czy to poprzez naruszenie bezpieczeństwa systemu, nieautoryzowany dostęp fizyczny, czy odczyt kopii zapasowych — mógł odczytać te dane bez konieczności ich łamania.

Skutki

Atakujący, który uzyska dostęp do systemu plików węzła Build Cache Node, może przejąć dane uwierzytelniające w postaci jawnej, co może prowadzić do przejęcia kontroli nad infrastrukturą build, modyfikacji artefaktów lub eskalacji dostępu do powiązanych systemów.

Mitygacja

Należy zaktualizować Gradle Enterprise do wersji 2018.5.3 lub nowszej, która wprowadza szyfrowanie danych uwierzytelniających przechowywanych at rest. Szczegóły poprawki dostępne są w referencjach producenta pod adresem: https://gradle.com/enterprise/releases/2018.5/#changes-3 oraz https://security.gradle.com/advisory/CVE-2019-11402

Kogo dotyczy

Gradle Enterprise w wersjach przed 2018.5.3 z włączonymi węzłami Build Cache Node.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gradle Enterprise

    APP
    Gradle
    < 2018.5.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-49238CRITICAL9.8PL ✓ten sam produkt

Gradle Enterprise — domyślne nieunikalnie hasło użytkownika systemowego umożliwia przejęcie konta

CVE-2022-27919CRITICAL9.8PL ✓ten sam produkt

RCE w Gradle Enterprise przez brak pliku konfiguracyjnego

CVE-2021-41589CRITICAL9.8PL ✓ten sam produkt

Cache poisoning i RCE w Gradle Enterprise oraz Build Cache Node

CVE-2019-11403CRITICAL9.8PL ✓ten sam produkt

Gradle Enterprise — ujawnienie hasła w źródle strony ustawień

CVE-2022-41575HIGH7.5ten sam produkt

A credential-exposure vulnerability in the support-bundle mechanism in Gradle Enterprise 2022.3 through 2022.3...