PT-2020-15503 · Jenkins · Jenkins Elastest Plugin+1

·

CVE-2020-2274

·

Publicado

2020-09-16

·

Atualizado

2023-10-25

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins ElasTest, versões 1.2.1 e anteriores
Descrição
O problema diz respeito ao armazenamento da senha do servidor em formato não criptografado no arquivo de configuração global do controlador do Jenkins. Isso permite que usuários com acesso ao sistema de arquivos do controlador do Jenkins visualizem a senha.
Recomendações
Para as versões 1.2.1 e anteriores do plugin Jenkins ElasTest, considere restringir o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exposição da senha. Como solução temporária, limite as permissões dos usuários ao arquivo de configuração global até que um método de armazenamento seguro seja implementado.

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2274
GHSA-P9RC-X48F-582X

Produtos afetados

Jenkins
Jenkins Elastest Plugin