W Gradle Enterprise przed wersją 2023.1 nowe instalacje mogą posiadać nieunikalnie hasło początkowego użytkownika systemowego. Atakujący może zalogować się przed pierwszym logowaniem administratora i przejąć kontrolę nad systemem.
▸ Pokaż oryginał (EN)
In Gradle Enterprise before 2023.1, a remote attacker may be able to gain access to a new installation (in certain installation scenarios) because of a non-unique initial system user password. Although this password must be changed upon the first login, it is possible that an attacker logs in before the legitimate administrator logs in.
Podczas instalacji Gradle Enterprise tworzony jest początkowy użytkownik systemowy z nieunikalnym, przewidywalnym hasłem. Hasło to musi zostać zmienione przy pierwszym logowaniu, jednak jeśli atakujący zdalnie zaloguje się jako ten użytkownik wcześniej niż legalny administrator, przejmuje kontrolę nad kontem. Podatność dotyczy wyłącznie nowych instalacji w określonych scenariuszach konfiguracyjnych.
Atakujący może uzyskać pełny dostęp do nowej instalacji Gradle Enterprise, co skutkuje naruszeniem poufności, integralności i dostępności systemu (CWE-521 — słabe wymagania dotyczące haseł).
Należy zaktualizować Gradle Enterprise do wersji 2023.1 lub nowszej. Do czasu aktualizacji należy niezwłocznie po instalacji zalogować się jako administrator i zmienić hasło domyślnego użytkownika systemowego. Szczegóły dostępne w poradniku producenta: https://security.gradle.com/advisory/2023-01
Gradle Enterprise w wersjach przed 2023.1, wyłącznie nowe instalacje w określonych scenariuszach instalacyjnych
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGradle Enterprise
APPGradle< 2023.1
Powiązane podatności
RCE w Gradle Enterprise przez brak pliku konfiguracyjnego
Cache poisoning i RCE w Gradle Enterprise oraz Build Cache Node
Gradle Enterprise: dane uwierzytelniające Build Cache Node przechowywane bez szyfrowania
Gradle Enterprise — ujawnienie hasła w źródle strony ustawień
A credential-exposure vulnerability in the support-bundle mechanism in Gradle Enterprise 2022.3 through 2022.3...