CRITICAL✓ PATCH🇬🇧 English

CVE-2019-11403

Gradle Enterprise — ujawnienie hasła w źródle strony ustawień

CVSS 9.8v3.1pub. 2019-04-22upd. 2024-11-21

W Gradle Enterprise przed wersją 2018.5.2 hasło skonfigurowane dla Build Cache Node było widoczne w kodzie źródłowym HTML strony ustawień. Błąd umożliwia nieuwierzytelnionemu atakującemu przechwycenie poświadczeń w sposób bierny.

Pokaż oryginał (EN)

In Gradle Enterprise before 2018.5.2, Build Cache Nodes would reflect the configured password back when viewing the HTML page source of the settings page.

🤖 Analiza AI
Jak działa

Aplikacja webowa Gradle Enterprise nieprawidłowo obsługiwała wyświetlanie strony ustawień — skonfigurowane hasło dla węzła Build Cache Node było dosłownie odbijane (ang. reflected) w kodzie źródłowym generowanej strony HTML. Każda osoba mająca dostęp do widoku źródła tej strony mogła odczytać hasło w postaci jawnej tekstu. Podatność klasyfikowana jest jako CWE-200 (ujawnienie informacji).

Skutki

Atakujący uzyskuje dostęp do hasła Build Cache Node, co może umożliwić mu nieautoryzowany dostęp do infrastruktury budowania oprogramowania oraz potencjalną manipulację artefaktami cache.

Mitygacja

Należy zaktualizować Gradle Enterprise do wersji 2018.5.2 lub nowszej, zgodnie z informacjami w oficjalnym komunikacie producenta (https://security.gradle.com/advisory/CVE-2019-11403). Po aktualizacji zaleca się natychmiastową zmianę haseł skonfigurowanych dla węzłów Build Cache Node.

Kogo dotyczy

Gradle Enterprise w wersjach przed 2018.5.2 oraz powiązane węzły Gradle Build Cache Node.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gradle Build Cache Node

    APP
    Gradle
    < 5.2
  • Gradle Enterprise

    APP
    Gradle
    < 2018.5.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-49238CRITICAL9.8PL ✓ten sam produkt

Gradle Enterprise — domyślne nieunikalnie hasło użytkownika systemowego umożliwia przejęcie konta

CVE-2022-27919CRITICAL9.8PL ✓ten sam produkt

RCE w Gradle Enterprise przez brak pliku konfiguracyjnego

CVE-2021-41589CRITICAL9.8PL ✓ten sam produkt

Cache poisoning i RCE w Gradle Enterprise oraz Build Cache Node

CVE-2019-11402CRITICAL9.8PL ✓ten sam produkt

Gradle Enterprise: dane uwierzytelniające Build Cache Node przechowywane bez szyfrowania

CVE-2022-41575HIGH7.5ten sam produkt

A credential-exposure vulnerability in the support-bundle mechanism in Gradle Enterprise 2022.3 through 2022.3...