CRITICAL🇬🇧 English

CVE-2021-41037

Eclipse Equinox P2 — wykonanie złośliwego kodu przez niezaufane touchpoints

CVSS 10.0v3.1pub. 2022-07-08upd. 2024-11-21

Podatność w mechanizmie instalacji Eclipse P2 umożliwia jednostkom instalacyjnym (installable units) z niezaufanych źródeł wykonanie złośliwego kodu podczas instalacji bez ostrzeżenia dla użytkownika. Ze względu na brak weryfikacji metadanych konfigurujących touchpoints, atakujący może dostarczyć spreparowaną paczkę, która zmodyfikuje środowisko Eclipse lub system lokalny.

Pokaż oryginał (EN)

In Eclipse p2, installable units are able to alter the Eclipse Platform installation and the local machine via touchpoints during installation. Those touchpoints can, for example, alter the command-line used to start the application, injecting things like agent or other settings that usually require particular attention in term of security. Although p2 has built-in strategies to ensure artifacts are signed and then to help establish trust, there is no such strategy for the metadata part that does configure such touchpoints. As a result, it's possible to install a unit that will run malicious code during installation without user receiving any warning about this installation step being risky when coming from untrusted source.

🤖 Analiza AI
Jak działa

Eclipse P2 pozwala jednostkom instalacyjnym na modyfikację platformy Eclipse i lokalnego systemu poprzez tzw. touchpoints w trakcie procesu instalacji. Touchpoints mogą np. modyfikować parametry wiersza poleceń używanego do uruchamiania aplikacji, wstrzykując agenty lub inne ustawienia wymagające szczególnej uwagi pod kątem bezpieczeństwa. Choć P2 posiada wbudowane mechanizmy weryfikacji podpisów artefaktów budujące zaufanie do plików binarnych, analogiczny mechanizm nie istnieje dla części metadanych konfigurujących touchpoints. W efekcie możliwe jest zainstalowanie jednostki, która uruchomi złośliwy kod podczas instalacji bez jakiegokolwiek ostrzeżenia ze strony systemu.

Skutki

Atakujący może wykonać dowolny kod na maszynie ofiary w trakcie instalacji pakietu z niezaufanego źródła, co może prowadzić do pełnego przejęcia kontroli nad instalacją Eclipse oraz lokalnym systemem operacyjnym, w tym modyfikacji ustawień uruchomieniowych aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://bugs.eclipse.org/bugs/show_bug.cgi?id=577029 oraz https://github.com/eclipse-equinox/p2/issues/235). Zaleca się instalowanie jednostek wyłącznie z zaufanych i zweryfikowanych źródeł oraz unikanie instalacji pakietów P2 pochodzących z nieznanych repozytoriów.

Kogo dotyczy

Eclipse Equinox P2 — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Eclipse Equinox P2

    APP
    Eclipse
    ≥ 1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-12605CRITICAL9.6PL ✓ten sam vendor

Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny

CVE-2026-60007CRITICAL9.1PL ✓ten sam vendor

Eclipse Milo: padding oracle w uwierzytelnianiu OPC-UA umożliwia odzyskanie hasła

CVE-2026-2587CRITICAL9.6PL ✓ten sam vendor

RCE poprzez wstrzyknięcie Expression Language w Eclipse GlassFish

CVE-2026-2586CRITICAL9.1PL ✓ten sam vendor

RCE w konsoli administracyjnej Eclipse GlassFish

CVE-2026-24457CRITICAL9.1PL ✓ten sam vendor

Path traversal w Eclipse OpenMQ — odczyt plików i potencjalny RCE