PT-2022-11358 · Eclipse · Eclipse P2

Merks

·

Publicado

2022-07-08

·

Atualizado

2024-07-12

·

CVE-2021-41037

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Eclipse p2 (versões afetadas não especificadas)
Descrição
O problema diz respeito às unidades instaláveis do Eclipse p2, que podem alterar a instalação da Plataforma Eclipse e a máquina local por meio de pontos de contato durante a instalação. Esses pontos de contato podem modificar a linha de comando usada para iniciar o aplicativo, injetando configurações que requerem atenção especial em termos de segurança. Embora o Eclipse p2 possua estratégias integradas para garantir que os artefatos sejam assinados, não existe tal estratégia para a parte de metadados que configura os pontos de contato. Como resultado, é possível instalar uma unidade que executará código malicioso durante a instalação sem que o usuário receba qualquer aviso de que essa etapa de instalação é arriscada por vir de uma fonte não confiável.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41037

Produtos afetados

Eclipse P2