PT-2020-14623 · Gradle · Gradle Enterprise

CVE-2020-15776

·

Publicado

2020-09-18

·

Atualizado

2022-09-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Gradle Enterprise, versões 2018.2 a 2020.2.4
Descrição
Foi descoberta uma falha em que o token de prevenção de CSRF é armazenado em um cookie de solicitação que não está marcado como HttpOnly. Isso permite que um invasor com capacidade de executar código arbitrário no navegador de um usuário imponha um valor arbitrário para esse token, possibilitando a realização de falsificação de solicitação entre sites (CSRF).
Recomendações
Para as versões do Gradle Enterprise 2018.2 a 2020.2.4, considere anotar o cookie do token de prevenção de CSRF como HttpOnly para impedir o acesso por JavaScript e mitigar o risco de falsificação de solicitação entre sites. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-15776

Produtos afetados

Gradle Enterprise