PT-2020-15301 · Redgate+1 · Jenkins Redgate Sql Change Automation Plugin+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Redgate SQL Change Automation, versões 2.0.4 e anteriores
Descrição
O problema diz respeito ao armazenamento de uma chave API de forma não criptografada nos arquivos job config.xml no Jenkins master. Isso permite que usuários com permissão de leitura estendida ou acesso ao sistema de arquivos do master visualizem a chave. O problema decorre de uma correção incompleta de uma vulnerabilidade de segurança anterior. Estima-se que isso possa afetar um número significativo de dispositivos, mas o número exato não foi especificado. Não há informações disponíveis sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para as versões 2.0.4 e anteriores, atualize para a versão 2.0.5 ou posterior, que armazena a chave API criptografada. Além disso, para tarefas existentes, salve sua configuração para sobrescrever as senhas em texto simples existentes. Como solução alternativa temporária, considere restringir o acesso ao sistema de arquivos do Jenkins master e limitar as permissões de Leitura Estendida para minimizar o risco de exploração.
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Redgate Sql Change Automation Plugin