PT-2020-15301 · Redgate+1 · Jenkins Redgate Sql Change Automation Plugin+1

·

CVE-2020-2095

·

Publicado

2020-01-15

·

Atualizado

2023-10-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Redgate SQL Change Automation, versões 2.0.4 e anteriores
Descrição
O problema diz respeito ao armazenamento de uma chave API de forma não criptografada nos arquivos job config.xml no Jenkins master. Isso permite que usuários com permissão de leitura estendida ou acesso ao sistema de arquivos do master visualizem a chave. O problema decorre de uma correção incompleta de uma vulnerabilidade de segurança anterior. Estima-se que isso possa afetar um número significativo de dispositivos, mas o número exato não foi especificado. Não há informações disponíveis sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para as versões 2.0.4 e anteriores, atualize para a versão 2.0.5 ou posterior, que armazena a chave API criptografada. Além disso, para tarefas existentes, salve sua configuração para sobrescrever as senhas em texto simples existentes. Como solução alternativa temporária, considere restringir o acesso ao sistema de arquivos do Jenkins master e limitar as permissões de Leitura Estendida para minimizar o risco de exploração.

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2095
GHSA-X23M-8C2H-6WG7

Produtos afetados

Jenkins
Jenkins Redgate Sql Change Automation Plugin