PT-2020-15402 · Jenkins · Jenkins Amazon Ec2 Plugin+1

·

CVE-2020-2188

·

Publicado

2020-05-06

·

Atualizado

2023-10-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins para Amazon EC2, versões 1.50.1 e anteriores
Descrição
A falta de verificação de permissões nos métodos relacionados a formulários do Jenkins Amazon EC2 Plugin permite que usuários com acesso Geral/Leitura enumerem os IDs de credenciais armazenadas no Jenkins. O plugin fornece uma lista de IDs de credenciais aplicáveis, mas essa funcionalidade não verifica corretamente as permissões, permitindo que qualquer usuário com permissão Geral/Leitura obtenha uma lista de IDs de credenciais válidas. Esses IDs podem ser usados como parte de um ataque para capturar as credenciais utilizando outra vulnerabilidade.
Recomendações
Para as versões 1.50.1 e anteriores do Jenkins Amazon EC2 Plugin, atualize para a versão 1.50.2 ou posterior, que exige permissão Geral/Administração para a enumeração de IDs de credenciais.

Correção

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2188
GHSA-RMP9-MC8W-MQF3

Produtos afetados

Jenkins
Jenkins Amazon Ec2 Plugin