PT-2022-11358 · Eclipse · Eclipse P2
Merks
·
Publicado
2022-07-08
·
Atualizado
2024-07-12
·
CVE-2021-41037
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Eclipse p2 (versões afetadas não especificadas)
Descrição
O problema diz respeito às unidades instaláveis do Eclipse p2, que podem alterar a instalação da Plataforma Eclipse e a máquina local por meio de pontos de contato durante a instalação. Esses pontos de contato podem modificar a linha de comando usada para iniciar o aplicativo, injetando configurações que requerem atenção especial em termos de segurança. Embora o Eclipse p2 possua estratégias integradas para garantir que os artefatos sejam assinados, não existe tal estratégia para a parte de metadados que configura os pontos de contato. Como resultado, é possível instalar uma unidade que executará código malicioso durante a instalação sem que o usuário receba qualquer aviso de que essa etapa de instalação é arriscada por vir de uma fonte não confiável.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Eclipse P2