Gradle 安全漏洞 CVE-2022-27225 CNNVD-202203-1511

4.3 AV AC AU C I A
发布: 2022-03-16
修订: 2024-11-21

Gradle是美国Gradle公司的一套基于JVM的项目构建工具,它支持maven、Ivy仓库等。 Gradle Enterprise存在安全漏洞,该漏洞源于在登录过程中,Keycloak 会设置有效地提供记住我功能的浏览器 cookie。为了向后兼容旧的 Safari 版本,Keycloak 设置了不带 Secure 属性的 cookie 的副本,这允许在通过 HTTP 访问设置 cookie 的位置时发送 cookie。这为攻击者(具有冒充 Gradle Enterprise 主机的能力)创造了可能,通过让用户单击指向服务器的 http:// 链接来捕获用户的登录会话,尽管真实服务器需要 HTTPS。

0%
暂无可用Exp或PoC
当前有1条受影响产品信息