A credential-exposure vulnerability in the support-bundle mechanism in Gradle Enterprise 2022.3 through 2022.3.3 allows remote attackers to access a subset of application data (e.g., cleartext credentials). This is fixed in 2022.3.3.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NGradle Enterprise
APPGradle2022.3 – 2022.3.3 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Powiązane podatności
CVE-2023-49238CRITICAL9.8PL ✓ten sam produkt
Gradle Enterprise — domyślne nieunikalnie hasło użytkownika systemowego umożliwia przejęcie konta
CVE-2022-27919CRITICAL9.8PL ✓ten sam produkt
RCE w Gradle Enterprise przez brak pliku konfiguracyjnego
CVE-2021-41589CRITICAL9.8PL ✓ten sam produkt
Cache poisoning i RCE w Gradle Enterprise oraz Build Cache Node
CVE-2019-11402CRITICAL9.8PL ✓ten sam produkt
Gradle Enterprise: dane uwierzytelniające Build Cache Node przechowywane bez szyfrowania
CVE-2019-11403CRITICAL9.8PL ✓ten sam produkt
Gradle Enterprise — ujawnienie hasła w źródle strony ustawień