Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Archivo de Registro (Log File) en un plugin de Gradle con el flag de nivel de registro --info en Gradle Logger en com.gradle.plugin-publishing (CVE-2020-7599)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
30/03/2020
Última modificación:
02/04/2020

Descripción

Todas las versiones de com.gradle.plugin-publishing anteriores a 0.11.0, son vulnerables a la Inserción de Información Confidencial en el Archivo de Registro (Log File). Cuando un autor del plugin publica un plugin de Gradle mientras ejecuta Gradle con el flag de nivel de registro --info, Gradle Logger registra una URL pre-firmada de AWS. Si este registro de compilación es visible públicamente (como lo es en muchos sistemas de CI públicos populares como TravisCI), esta URL pre-firmada por AWS permitiría que un actor malicioso reemplace un plugin subido recientemente por el suyo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gradle:plugin_publishing:*:*:*:*:*:*:*:* 0.11.0 (excluyendo)