PT-2021-4475 · Eclipse · Eclipse Che
Scott Gayou
·
Publicado
2021-09-29
·
Atualizado
2021-10-07
·
CVE-2021-41034
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Eclipse Che versão 6
Descrição
O problema está relacionado ao processo de compilação de algumas pilhas de linguagens no Eclipse Che, que obtém binários de um ponto de extremidade HTTP não seguro, tornando-os vulneráveis a ataques man-in-the-middle (MITM). Isso permite a substituição dos binários originais por outros arbitrários. As pilhas afetadas incluem Java 8 (alpine e centos), Android e PHP. A vulnerabilidade só pode ser explorada durante o processo de compilação, não em tempo de execução.
Recomendações
Para o Eclipse Che versão 6, considere desativar o processo de compilação das pilhas de linguagens afetadas até que um ponto de extremidade HTTP seguro seja implementado. Restrinja o acesso ao ponto de extremidade HTTP não seguro para minimizar o risco de exploração. Evite usar as pilhas afetadas (Java 8, Android e PHP) até que o problema seja resolvido. Como solução alternativa temporária, considere usar pontos de extremidade alternativos e seguros para baixar binários. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Eclipse Che