PT-2022-24889 · Gocd · Gocd

CVE-2022-39308

·

Publicado

2022-10-14

·

Atualizado

2023-07-14

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do GoCD de 19.2.0 a 19.10.0
Descrição
O problema diz respeito a um ataque de temporização na validação de tokens de acesso, devido ao uso de comparação de strings padrão em vez de um algoritmo de tempo constante. Isso poderia permitir um ataque de força bruta nas chamadas de API do servidor GoCD para observar diferenças de tempo nas validações e adivinhar um token de acesso gerado por um usuário para acesso à API.
Recomendações
Para as versões do GoCD 19.2.0 a 19.10.0, aplique limitação de taxa ou insira atrasos aleatórios nas chamadas de API feitas ao servidor GoCD por meio de um proxy reverso ou outro servidor web de front-end como solução alternativa.
Como alternativa, desative o uso de tokens de acesso solicitando que um administrador revogue todos os tokens de acesso por meio da função administrativa “Gerenciamento de tokens de acesso”.
Atualize para a versão 19.11.0 do GoCD para resolver o problema.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-39308
GHSA-999P-FP84-JCPQ

Produtos afetados

Gocd