PT-2020-15503 · Jenkins · Jenkins Elastest Plugin+1
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins ElasTest, versões 1.2.1 e anteriores
Descrição
O problema diz respeito ao armazenamento da senha do servidor em formato não criptografado no arquivo de configuração global do controlador do Jenkins. Isso permite que usuários com acesso ao sistema de arquivos do controlador do Jenkins visualizem a senha.
Recomendações
Para as versões 1.2.1 e anteriores do plugin Jenkins ElasTest, considere restringir o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exposição da senha. Como solução temporária, limite as permissões dos usuários ao arquivo de configuração global até que um método de armazenamento seguro seja implementado.
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Elastest Plugin