PT-2020-15553 · Cloudbees+2 · Jenkins+1
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins VMware Lab Manager Slaves, versões 0.2.8 e anteriores
Descrição
O problema diz respeito ao armazenamento de uma senha em formato não criptografado no arquivo global
config.xml no controlador do Jenkins. Isso permite que usuários com acesso ao sistema de arquivos do controlador do Jenkins visualizem a senha. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada. Os detalhes técnicos incluem o armazenamento da senha no arquivo config.xml, que pode ser acessado por usuários com acesso ao sistema de arquivos do controlador Jenkins.Recomendações
Para as versões 0.2.8 e anteriores do plugin Jenkins VMware Lab Manager Slaves, considere atualizar para uma versão que criptografe senhas adequadamente, se disponível. Como solução temporária, restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exposição da senha. Evite armazenar informações confidenciais no arquivo config.xml global até que o problema seja resolvido.
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Vmware Lab Manager Slaves Plugin