CRITICAL✓ PATCH🇬🇧 English

CVE-2023-49238

Gradle Enterprise — domyślne nieunikalnie hasło użytkownika systemowego umożliwia przejęcie konta

CVSS 9.8v3.1pub. 2024-01-09upd. 2025-06-17

W Gradle Enterprise przed wersją 2023.1 nowe instalacje mogą posiadać nieunikalnie hasło początkowego użytkownika systemowego. Atakujący może zalogować się przed pierwszym logowaniem administratora i przejąć kontrolę nad systemem.

Pokaż oryginał (EN)

In Gradle Enterprise before 2023.1, a remote attacker may be able to gain access to a new installation (in certain installation scenarios) because of a non-unique initial system user password. Although this password must be changed upon the first login, it is possible that an attacker logs in before the legitimate administrator logs in.

🤖 Analiza AI
Jak działa

Podczas instalacji Gradle Enterprise tworzony jest początkowy użytkownik systemowy z nieunikalnym, przewidywalnym hasłem. Hasło to musi zostać zmienione przy pierwszym logowaniu, jednak jeśli atakujący zdalnie zaloguje się jako ten użytkownik wcześniej niż legalny administrator, przejmuje kontrolę nad kontem. Podatność dotyczy wyłącznie nowych instalacji w określonych scenariuszach konfiguracyjnych.

Skutki

Atakujący może uzyskać pełny dostęp do nowej instalacji Gradle Enterprise, co skutkuje naruszeniem poufności, integralności i dostępności systemu (CWE-521 — słabe wymagania dotyczące haseł).

Mitygacja

Należy zaktualizować Gradle Enterprise do wersji 2023.1 lub nowszej. Do czasu aktualizacji należy niezwłocznie po instalacji zalogować się jako administrator i zmienić hasło domyślnego użytkownika systemowego. Szczegóły dostępne w poradniku producenta: https://security.gradle.com/advisory/2023-01

Kogo dotyczy

Gradle Enterprise w wersjach przed 2023.1, wyłącznie nowe instalacje w określonych scenariuszach instalacyjnych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gradle Enterprise

    APP
    Gradle
    < 2023.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-27919CRITICAL9.8PL ✓ten sam produkt

RCE w Gradle Enterprise przez brak pliku konfiguracyjnego

CVE-2021-41589CRITICAL9.8PL ✓ten sam produkt

Cache poisoning i RCE w Gradle Enterprise oraz Build Cache Node

CVE-2019-11402CRITICAL9.8PL ✓ten sam produkt

Gradle Enterprise: dane uwierzytelniające Build Cache Node przechowywane bez szyfrowania

CVE-2019-11403CRITICAL9.8PL ✓ten sam produkt

Gradle Enterprise — ujawnienie hasła w źródle strony ustawień

CVE-2022-41575HIGH7.5ten sam produkt

A credential-exposure vulnerability in the support-bundle mechanism in Gradle Enterprise 2022.3 through 2022.3...