PT-2021-4475 · Eclipse · Eclipse Che

Scott Gayou

·

Publicado

2021-09-29

·

Atualizado

2021-10-07

·

CVE-2021-41034

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Eclipse Che versão 6
Descrição
O problema está relacionado ao processo de compilação de algumas pilhas de linguagens no Eclipse Che, que obtém binários de um ponto de extremidade HTTP não seguro, tornando-os vulneráveis a ataques man-in-the-middle (MITM). Isso permite a substituição dos binários originais por outros arbitrários. As pilhas afetadas incluem Java 8 (alpine e centos), Android e PHP. A vulnerabilidade só pode ser explorada durante o processo de compilação, não em tempo de execução.
Recomendações
Para o Eclipse Che versão 6, considere desativar o processo de compilação das pilhas de linguagens afetadas até que um ponto de extremidade HTTP seguro seja implementado. Restrinja o acesso ao ponto de extremidade HTTP não seguro para minimizar o risco de exploração. Evite usar as pilhas afetadas (Java 8, Android e PHP) até que o problema seja resolvido. Como solução alternativa temporária, considere usar pontos de extremidade alternativos e seguros para baixar binários. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-05108
CVE-2021-41034

Produtos afetados

Eclipse Che