Podatność w mechanizmie instalacji Eclipse P2 umożliwia jednostkom instalacyjnym (installable units) z niezaufanych źródeł wykonanie złośliwego kodu podczas instalacji bez ostrzeżenia dla użytkownika. Ze względu na brak weryfikacji metadanych konfigurujących touchpoints, atakujący może dostarczyć spreparowaną paczkę, która zmodyfikuje środowisko Eclipse lub system lokalny.
▸ Pokaż oryginał (EN)
In Eclipse p2, installable units are able to alter the Eclipse Platform installation and the local machine via touchpoints during installation. Those touchpoints can, for example, alter the command-line used to start the application, injecting things like agent or other settings that usually require particular attention in term of security. Although p2 has built-in strategies to ensure artifacts are signed and then to help establish trust, there is no such strategy for the metadata part that does configure such touchpoints. As a result, it's possible to install a unit that will run malicious code during installation without user receiving any warning about this installation step being risky when coming from untrusted source.
Eclipse P2 pozwala jednostkom instalacyjnym na modyfikację platformy Eclipse i lokalnego systemu poprzez tzw. touchpoints w trakcie procesu instalacji. Touchpoints mogą np. modyfikować parametry wiersza poleceń używanego do uruchamiania aplikacji, wstrzykując agenty lub inne ustawienia wymagające szczególnej uwagi pod kątem bezpieczeństwa. Choć P2 posiada wbudowane mechanizmy weryfikacji podpisów artefaktów budujące zaufanie do plików binarnych, analogiczny mechanizm nie istnieje dla części metadanych konfigurujących touchpoints. W efekcie możliwe jest zainstalowanie jednostki, która uruchomi złośliwy kod podczas instalacji bez jakiegokolwiek ostrzeżenia ze strony systemu.
Atakujący może wykonać dowolny kod na maszynie ofiary w trakcie instalacji pakietu z niezaufanego źródła, co może prowadzić do pełnego przejęcia kontroli nad instalacją Eclipse oraz lokalnym systemem operacyjnym, w tym modyfikacji ustawień uruchomieniowych aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://bugs.eclipse.org/bugs/show_bug.cgi?id=577029 oraz https://github.com/eclipse-equinox/p2/issues/235). Zaleca się instalowanie jednostek wyłącznie z zaufanych i zweryfikowanych źródeł oraz unikanie instalacji pakietów P2 pochodzących z nieznanych repozytoriów.
Eclipse Equinox P2 — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HEclipse Equinox P2
APPEclipse≥ 1.0.0
Powiązane podatności
Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny
Eclipse Milo: padding oracle w uwierzytelnianiu OPC-UA umożliwia odzyskanie hasła
RCE poprzez wstrzyknięcie Expression Language w Eclipse GlassFish
RCE w konsoli administracyjnej Eclipse GlassFish
Path traversal w Eclipse OpenMQ — odczyt plików i potencjalny RCE