Vulnerabilidad en el token anti-CSRF en Gradle Enterprise (CVE-2020-15776)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2020
Última modificación:
30/09/2022
Descripción
Se detecto un problema en el Gradle Enterprise versiones 2018.2 - 2020.2.4. El token de prevención del CSRF se almacena en una cookie de petición que no está anotada como HttpOnly. Un atacante con la capacidad de ejecutar un código arbitrario en el navegador de un usuario podría imponer un valor arbitrario para este token, permitiéndole realizar una falsificación de solicitud en varios sitios
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gradle:enterprise:*:*:*:*:*:*:*:* | 2018.2 (incluyendo) | 2020.2.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



