Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el token anti-CSRF en Gradle Enterprise (CVE-2020-15776)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2020
Última modificación:
30/09/2022

Descripción

Se detecto un problema en el Gradle Enterprise versiones 2018.2 - 2020.2.4. El token de prevención del CSRF se almacena en una cookie de petición que no está anotada como HttpOnly. Un atacante con la capacidad de ejecutar un código arbitrario en el navegador de un usuario podría imponer un valor arbitrario para este token, permitiéndole realizar una falsificación de solicitud en varios sitios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gradle:enterprise:*:*:*:*:*:*:*:* 2018.2 (incluyendo) 2020.2.4 (incluyendo)