Vulnerabilidad en Gradle Enterprise (CVE-2022-25364)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/03/2022
Última modificación:
08/08/2023
Descripción
En Gradle Enterprise versiones anteriores a 2021.4.2, la configuración por defecto de la caché de construcción incorporada permitía el acceso anónimo de escritura. Si esto no es cambiado manualmente, un actor malicioso con acceso a la red a la caché de compilación podría rellenarla con entradas manipuladas que ejecutaran código malicioso como parte de una compilación. A partir de la versión 2021.4.2, la caché de compilación incorporada es inaccesible por defecto, por lo que es necesario configurar explícitamente sus parámetros de control de acceso antes de poder usarla. (Los nodos remotos de la caché de compilación no están afectados, ya que son inaccesibles por defecto)
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gradle:enterprise:*:*:*:*:*:*:*:* | 2021.4.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



