目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1310

100%

CVE-2022-23630— Gradle 安全漏洞

CVSS 7.5 · High EPSS 0.61% · P70
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2022-23630 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Dependency verification bypass in Gradle
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
Gradle is a build tool with a focus on build automation and support for multi-language development. In some cases, Gradle may skip that verification and accept a dependency that would otherwise fail the build as an untrusted external artifact. This occurs when dependency verification is disabled on one or more configurations and those configurations have common dependencies with other configurations that have dependency verification enabled. If the configuration that has dependency verification disabled is resolved first, Gradle does not verify the common dependencies for the configuration that has dependency verification enabled. Gradle 7.4 fixes that issue by validating artifacts at least once if they are present in a resolved configuration that has dependency verification active. For users who cannot update either do not use `ResolutionStrategy.disableDependencyVerification()` and do not use plugins that use that method to disable dependency verification for a single configuration or make sure resolution of configuration that disable that feature do not happen in builds that resolve configuration where the feature is enabled.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
从非可信控制范围包含功能例程
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
Gradle 安全漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Gradle是美国Gradle公司的一套基于JVM的项目构建工具,它支持maven、Ivy仓库等。 Gradle 存在安全漏洞,该漏洞源于在某些情况下,Gradle可能会跳过验证,并接受一个依赖项,否则这个依赖项会作为一个不可信的外部构件导致构建失败。当在一个或多个配置上禁用依赖验证,并且这些配置与其他启用依赖验证的配置有共同依赖时,就会发生这种情况。如果首先解析的配置中禁用了依赖项验证,那么Gradle不会验证配置中常见的依赖项。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
gradlegradle >= 6.2, < 7.4 -

二、漏洞 CVE-2022-23630 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2022-23630 的情报信息

登录查看更多情报信息。

CVE-2022-23630 补丁与修复 (1)

CVE-2022-23630 厂商安全公告 (1)

CVE-2022-23630 其他参考 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2022-23630

暂无评论


发表评论