PT-2020-15321 · Jenkins · Jenkins S3 Publisher Plugin+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins S3 Publisher, versões 0.11.4 e anteriores
Descrição
O problema diz respeito à transmissão de credenciais configuradas em texto simples como parte do formulário de configuração global do Jenkins, o que pode levar à sua exposição. Isso ocorre porque o plugin S3 Publisher armazena uma chave secreta em sua configuração global, a qual, embora seja armazenada criptografada no disco, é transmitida em texto simples. Isso pode resultar na exposição das credenciais por meio de extensões de navegador, vulnerabilidades de cross-site scripting e situações semelhantes.
Recomendações
Para as versões 0.11.4 e anteriores do plugin Jenkins S3 Publisher, atualize para a versão 0.11.5 ou posterior, que transmite a chave secreta em sua configuração global de forma criptografada.
Correção
Cleartext Transmission of Sensitive Information
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins S3 Publisher Plugin