Podatność w Gradle Enterprise przed wersją 2022.1 umożliwia zdalne wykonanie kodu (RCE) w przypadku, gdy podczas instalacji nie podano pliku konfiguracyjnego. Wynika to z domyślnego anonimowego dostępu do panelu administracyjnego i API, co czyni podatność krytycznie niebezpieczną.
▸ Pokaż oryginał (EN)
Gradle Enterprise before 2022.1 allows remote code execution if the installation process did not specify an initial configuration file. The configuration allows certain anonymous access to administration and an API.
Jeśli proces instalacji Gradle Enterprise nie obejmował dostarczenia pliku konfiguracyjnego, system pozostaje z domyślnymi ustawieniami zezwalającymi na anonimowy dostęp do funkcji administracyjnych oraz API. Atakujący bez uwierzytelnienia może skorzystać z tego dostępu, aby wykonać złośliwy kod na serwerze. Podatność sklasyfikowana jest jako CWE-276 (nieprawidłowe domyślne uprawnienia).
Atakujący bez żadnego uwierzytelnienia, działający przez sieć, może uzyskać pełną kontrolę nad systemem — w tym możliwość odczytu i modyfikacji danych oraz zakłócenia działania usługi.
Należy zaktualizować Gradle Enterprise do wersji 2022.1 lub nowszej. Dodatkowo należy upewnić się, że podczas instalacji lub reinstalacji podano właściwy plik konfiguracyjny określający restrykcyjne uprawnienia dostępu. Szczegóły w referencjach producenta: https://security.gradle.com/advisory/2022-05
Gradle Enterprise w wersjach przed 2022.1, w których podczas instalacji nie określono pliku konfiguracyjnego
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGradle Enterprise
APPGradle2020.4 – 2021.4.3
Powiązane podatności
Gradle Enterprise — domyślne nieunikalnie hasło użytkownika systemowego umożliwia przejęcie konta
Cache poisoning i RCE w Gradle Enterprise oraz Build Cache Node
Gradle Enterprise: dane uwierzytelniające Build Cache Node przechowywane bez szyfrowania
Gradle Enterprise — ujawnienie hasła w źródle strony ustawień
A credential-exposure vulnerability in the support-bundle mechanism in Gradle Enterprise 2022.3 through 2022.3...