Vulnerabilidad en eclipse-wtp, eclipse-cdt y eclipse-groovy (CVE-2019-10753)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-669
Transferencia incorrecta de recursos entre esferas
Fecha de publicación:
05/09/2019
Última modificación:
06/09/2019
Descripción
En todas las versiones anteriores a la versión 3.9.6 para eclipse-wtp, todas las versiones anteriores a la versión 9.4.4 para eclipse-cdt, y todas las versiones anteriores a la versión 3.0.1 para eclipse-groovy, Spotless estaba resolviendo dependencias sobre un canal inseguro (http). Si la compilación se produjo a través de una conexión insegura, un usuario malintencionado podría haber realizado un ataque Man-in-the-Middle durante la compilación y alterar los artefactos de compilación que se produjeron. En caso de que alguno de estos artefactos se vea comprometido, cualquier desarrollador que los use podría ser alterado. **Nota:** Para validar que este artefacto no se vio comprometido, el mantenedor necesitaría confirmar que ninguno de los artefactos publicados en el registro no fue alterado. Hasta que esto suceda, no podemos garantizar que este artefacto no se vea comprometido a pesar de que la probabilidad de que esto ocurra es baja.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:diffplug:eclipse-cdt:*:*:*:*:*:spotless:*:* | 9.4.4 (excluyendo) | |
cpe:2.3:a:diffplug:eclipse-groovy:*:*:*:*:*:spotless:*:* | 3.0.1 (excluyendo) | |
cpe:2.3:a:diffplug:eclipse-wtp:*:*:*:*:*:spotless:*:* | 3.9.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página