PT-2020-15402 · Jenkins · Jenkins Amazon Ec2 Plugin+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins para Amazon EC2, versões 1.50.1 e anteriores
Descrição
A falta de verificação de permissões nos métodos relacionados a formulários do Jenkins Amazon EC2 Plugin permite que usuários com acesso Geral/Leitura enumerem os IDs de credenciais armazenadas no Jenkins. O plugin fornece uma lista de IDs de credenciais aplicáveis, mas essa funcionalidade não verifica corretamente as permissões, permitindo que qualquer usuário com permissão Geral/Leitura obtenha uma lista de IDs de credenciais válidas. Esses IDs podem ser usados como parte de um ataque para capturar as credenciais utilizando outra vulnerabilidade.
Recomendações
Para as versões 1.50.1 e anteriores do Jenkins Amazon EC2 Plugin, atualize para a versão 1.50.2 ou posterior, que exige permissão Geral/Administração para a enumeração de IDs de credenciais.
Correção
Incorrect Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Amazon Ec2 Plugin