Vulnerabilidad en el Archivo de Registro (Log File) en un plugin de Gradle con el flag de nivel de registro --info en Gradle Logger en com.gradle.plugin-publishing (CVE-2020-7599)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
30/03/2020
Última modificación:
02/04/2020
Descripción
Todas las versiones de com.gradle.plugin-publishing anteriores a 0.11.0, son vulnerables a la Inserción de Información Confidencial en el Archivo de Registro (Log File). Cuando un autor del plugin publica un plugin de Gradle mientras ejecuta Gradle con el flag de nivel de registro --info, Gradle Logger registra una URL pre-firmada de AWS. Si este registro de compilación es visible públicamente (como lo es en muchos sistemas de CI públicos populares como TravisCI), esta URL pre-firmada por AWS permitiría que un actor malicioso reemplace un plugin subido recientemente por el suyo.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gradle:plugin_publishing:*:*:*:*:*:*:*:* | 0.11.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



