Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eclipse-wtp, eclipse-cdt y eclipse-groovy (CVE-2019-10753)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-669 Transferencia incorrecta de recursos entre esferas
Fecha de publicación:
05/09/2019
Última modificación:
06/09/2019

Descripción

En todas las versiones anteriores a la versión 3.9.6 para eclipse-wtp, todas las versiones anteriores a la versión 9.4.4 para eclipse-cdt, y todas las versiones anteriores a la versión 3.0.1 para eclipse-groovy, Spotless estaba resolviendo dependencias sobre un canal inseguro (http). Si la compilación se produjo a través de una conexión insegura, un usuario malintencionado podría haber realizado un ataque Man-in-the-Middle durante la compilación y alterar los artefactos de compilación que se produjeron. En caso de que alguno de estos artefactos se vea comprometido, cualquier desarrollador que los use podría ser alterado. **Nota:** Para validar que este artefacto no se vio comprometido, el mantenedor necesitaría confirmar que ninguno de los artefactos publicados en el registro no fue alterado. Hasta que esto suceda, no podemos garantizar que este artefacto no se vea comprometido a pesar de que la probabilidad de que esto ocurra es baja.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:diffplug:eclipse-cdt:*:*:*:*:*:spotless:*:* 9.4.4 (excluyendo)
cpe:2.3:a:diffplug:eclipse-groovy:*:*:*:*:*:spotless:*:* 3.0.1 (excluyendo)
cpe:2.3:a:diffplug:eclipse-wtp:*:*:*:*:*:spotless:*:* 3.9.6 (excluyendo)


Referencias a soluciones, herramientas e información