CVE-2020-11979
Vulnerability Summary
Timeline
Description
As mitigation for CVE-2020-1945 Apache Ant 1.10.8 changed the permissions of temporary files it created so that only the current user was allowed to access them. Unfortunately the fixcrlf task deleted the temporary file and created a new one without said protection, effectively nullifying the effort. This would still allow an attacker to inject modified source files into the build process.
CVSS Metrics
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
- v2.0•MEDIUM•Score: 5AV:N/AC:L/Au:N/C:N/I:P/A:N
EPSS Trends
Current EPSS score: 8.02%• Percentile: 95%
Techniques & Countermeasures
- CWE-379•Creation of Temporary File in Directory with Insecure Permissions
The product creates a temporary file in a directory whose permissions allow unintended actors to determine the file's existence or otherwise access that file.
Affected Systems
- apache•ant
1.10.8
- chainguard•eco-java-gradle
all
- chainguard•eco-java-gradle-1.11
all
- chainguard•eco-java-gradle-1.11-default
all
- chainguard•eco-java-gradle-2.0
all
- chainguard•eco-java-gradle-2.0-default
all
- chainguard•eco-java-gradle-2.1
all
- chainguard•eco-java-gradle-2.1-default
all
- chainguard•eco-java-gradle-2.10
all
- chainguard•eco-java-gradle-2.10-default
all
- chainguard•eco-java-gradle-2.11
all
- chainguard•eco-java-gradle-2.11-default
all
- chainguard•eco-java-gradle-2.12
all
- chainguard•eco-java-gradle-2.12-default
all
- chainguard•eco-java-gradle-2.13
all
- chainguard•eco-java-gradle-2.13-default
all
- chainguard•eco-java-gradle-2.14
all
- chainguard•eco-java-gradle-2.14-default
all
- chainguard•eco-java-gradle-2.14.1
all
- chainguard•eco-java-gradle-2.14.1-default
all
- chainguard•eco-java-gradle-2.2
all
- chainguard•eco-java-gradle-2.2-default
all
- chainguard•eco-java-gradle-2.2.1
all
- chainguard•eco-java-gradle-2.2.1-default
all
- chainguard•eco-java-gradle-2.3
all
- chainguard•eco-java-gradle-2.3-default
all
- chainguard•eco-java-gradle-2.4
all
- chainguard•eco-java-gradle-2.4-default
all
- chainguard•eco-java-gradle-2.5
all
- chainguard•eco-java-gradle-2.5-default
all
- chainguard•eco-java-gradle-2.6
all
- chainguard•eco-java-gradle-2.6-default
all
- chainguard•eco-java-gradle-2.7
all
- chainguard•eco-java-gradle-2.7-default
all
- chainguard•eco-java-gradle-2.8
all
- chainguard•eco-java-gradle-2.8-default
all
- chainguard•eco-java-gradle-2.9
all
- chainguard•eco-java-gradle-2.9-default
all
- chainguard•eco-java-gradle-3.0
all
- chainguard•eco-java-gradle-3.0-default
all
- chainguard•eco-java-gradle-3.1
all
- chainguard•eco-java-gradle-3.1-default
all
- chainguard•eco-java-gradle-3.2
all
- chainguard•eco-java-gradle-3.2-default
all
- chainguard•eco-java-gradle-3.2.1
all
- chainguard•eco-java-gradle-3.2.1-default
all
- chainguard•eco-java-gradle-3.3
all
- chainguard•eco-java-gradle-3.3-default
all
- chainguard•eco-java-gradle-3.4
all
- chainguard•eco-java-gradle-3.4-default
all
Showing first 50 affected entries in server-rendered view.
References (33)
- https://lists.apache.org/thread.html/rc3c8ef9724b5b1e171529b47f4b35cb7920edfb6e917fa21eb6c64ea%40%3Cdev.ant.apache.org%3E
- https://lists.apache.org/thread.html/r1dc8518dc99c42ecca5ff82d0d2de64cd5d3a4fa691eb9ee0304781e%40%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r4ca33fad3fb39d130cda287d5a60727d9e706e6f2cf2339b95729490%40%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r107ea1b1a7a214bc72fe1a04207546ccef542146ae22952e1013b5cc%40%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r2306b67f20c24942b872b0a41fbdc9330e8467388158bcd19c1094e0%40%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r5e1cdd79f019162f76414708b2092acad0a6703d666d72d717319305%40%3Cdev.creadur.apache.org%3E
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/U3NRQQ7ECII4ZNGW7GBC225LVYMPQEKB/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/AALW42FWNQ35F7KB3JVRC6NBVV7AAYYI/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/DYBRN5C2RW7JRY75IB7Q7ZVKZCHWAQWS/
- https://security.gentoo.org/glsa/202011-18
- https://www.oracle.com/security-alerts/cpujan2021.html
- https://github.com/gradle/gradle/security/advisories/GHSA-j45w-qrgf-25vm
- https://lists.apache.org/thread.html/raaeddc41da8f3afb1cb224876084a45f68e437a0afd9889a707e4b0c%40%3Cdev.creadur.apache.org%3E
- https://www.oracle.com/security-alerts/cpuApr2021.html
- https://lists.apache.org/thread.html/rbfe9ba28b74f39f46ec1bbbac3bef313f35017cf3aac13841a84483a%40%3Cdev.creadur.apache.org%3E
- https://www.oracle.com//security-alerts/cpujul2021.html
- https://www.oracle.com/security-alerts/cpuoct2021.html
- https://www.oracle.com/security-alerts/cpujan2022.html
- https://www.oracle.com/security-alerts/cpuapr2022.html
- https://nvd.nist.gov/vuln/detail/CVE-2020-11979
- https://github.com/apache/ant/commit/87ac51d3c22bcf7cfd0dc07cb0bd04a496e0d428
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/U3NRQQ7ECII4ZNGW7GBC225LVYMPQEKB
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DYBRN5C2RW7JRY75IB7Q7ZVKZCHWAQWS
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/AALW42FWNQ35F7KB3JVRC6NBVV7AAYYI
- https://lists.apache.org/thread.html/rbfe9ba28b74f39f46ec1bbbac3bef313f35017cf3aac13841a84483a@%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/raaeddc41da8f3afb1cb224876084a45f68e437a0afd9889a707e4b0c@%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r5e1cdd79f019162f76414708b2092acad0a6703d666d72d717319305@%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r4ca33fad3fb39d130cda287d5a60727d9e706e6f2cf2339b95729490@%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r2306b67f20c24942b872b0a41fbdc9330e8467388158bcd19c1094e0@%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r1dc8518dc99c42ecca5ff82d0d2de64cd5d3a4fa691eb9ee0304781e@%3Cdev.creadur.apache.org%3E
- https://lists.apache.org/thread.html/r107ea1b1a7a214bc72fe1a04207546ccef542146ae22952e1013b5cc@%3Cdev.creadur.apache.org%3E
- https://github.com/apache/ant
- https://security-tracker.debian.org/tracker/CVE-2020-11979