PT-2020-14614 · Gradle · Gradle Enterprise

Publicado

2020-09-18

·

Atualizado

2021-12-21

·

CVE-2020-15767

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Gradle Enterprise anteriores à 2020.2.5
Descrição
Uma falha permite que um invasor, capaz de realizar um ataque man-in-the-middle (MITM) em solicitações HTTP simples, obtenha o cookie do token de prevenção de CSRF, caso o usuário utilize erroneamente um endereço HTTP em vez de HTTPS para acessar o servidor. O valor desse cookie poderia então ser usado para realizar um ataque de falsificação de solicitação entre sites (CSRF).
Recomendações
Para versões anteriores à 2020.2.5, atualize para a versão 2020.2.5 ou posterior para resolver o problema.

Correção

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-15767

Produtos afetados

Gradle Enterprise