PT-2021-7897 · Apache+5 · Apache Maven+5
CVE-2021-26291
·
Publicado
2021-04-23
·
Atualizado
2026-04-11
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do Apache Maven anteriores à 3.8.1
Descrição
A vulnerabilidade está relacionada a falhas no mecanismo de verificação da origem dos dados na estrutura do Apache Maven. A exploração dessa vulnerabilidade pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. O problema surge porque o Apache Maven segue repositórios definidos no Project Object Model (pom) de uma dependência, o que pode representar um risco se um agente mal-intencionado assumir o controle desse repositório ou se posicionar de forma a se passar por ele.
Recomendações
Para versões anteriores à 3.8.1, atualize para a versão 3.8.1 ou posterior para alterar o comportamento padrão e não seguir mais referências de repositórios http (não SSL) por padrão. Se você estiver usando atualmente um gerenciador de repositórios para controlar os repositórios utilizados em suas compilações, não será afetado pelos riscos presentes no comportamento legado. Considere usar um gerenciador de repositórios para minimizar o risco de exploração. Como solução alternativa temporária, considere restringir o acesso a referências de repositórios não SSL até que o problema seja resolvido.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Maven
Astra Linux
Debian
Linuxmint
Red Os
Ubuntu