Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Develocity (CVE-2025-24858)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2025
Última modificación:
26/01/2025

Descripción

Develocity (anteriormente Gradle Enterprise) antes de la versión 2024.3.1 permite que un atacante que tenga acceso de red a un servidor de Develocity obtenga la contraseña cifrada del usuario sistema. El algoritmo de cifrado utilizado por Develocity se eligió de acuerdo con las mejores prácticas para el almacenamiento de contraseñas y brinda cierta protección contra intentos de ataque por fuerza bruta. La gravedad aplicable de esta vulnerabilidad depende de si un servidor de Develocity es accesible por usuarios externos o no autorizados y de la complejidad de la contraseña del usuario System.

Referencias a soluciones, herramientas e información