PT-2022-24889 · Gocd · Gocd
CVE-2022-39308
·
Publicado
2022-10-14
·
Atualizado
2023-07-14
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do GoCD de 19.2.0 a 19.10.0
Descrição
O problema diz respeito a um ataque de temporização na validação de tokens de acesso, devido ao uso de comparação de strings padrão em vez de um algoritmo de tempo constante. Isso poderia permitir um ataque de força bruta nas chamadas de API do servidor GoCD para observar diferenças de tempo nas validações e adivinhar um token de acesso gerado por um usuário para acesso à API.
Recomendações
Para as versões do GoCD 19.2.0 a 19.10.0, aplique limitação de taxa ou insira atrasos aleatórios nas chamadas de API feitas ao servidor GoCD por meio de um proxy reverso ou outro servidor web de front-end como solução alternativa.
Como alternativa, desative o uso de tokens de acesso solicitando que um administrador revogue todos os tokens de acesso por meio da função administrativa “Gerenciamento de tokens de acesso”.
Atualize para a versão 19.11.0 do GoCD para resolver o problema.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gocd