PT-2020-15553 · Cloudbees+2 · Jenkins+1

·

CVE-2020-2319

·

Publicado

2020-11-04

·

Atualizado

2023-10-25

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins VMware Lab Manager Slaves, versões 0.2.8 e anteriores
Descrição
O problema diz respeito ao armazenamento de uma senha em formato não criptografado no arquivo global config.xml no controlador do Jenkins. Isso permite que usuários com acesso ao sistema de arquivos do controlador do Jenkins visualizem a senha. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada. Os detalhes técnicos incluem o armazenamento da senha no arquivo config.xml, que pode ser acessado por usuários com acesso ao sistema de arquivos do controlador Jenkins.
Recomendações
Para as versões 0.2.8 e anteriores do plugin Jenkins VMware Lab Manager Slaves, considere atualizar para uma versão que criptografe senhas adequadamente, se disponível. Como solução temporária, restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exposição da senha. Evite armazenar informações confidenciais no arquivo config.xml global até que o problema seja resolvido.

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2319
GHSA-CG4H-CFJP-H3X2

Produtos afetados

Jenkins
Jenkins Vmware Lab Manager Slaves Plugin