PT-2021-14664 · Jenkins · Jenkins Support Core Plugin+1

·

CVE-2021-21621

·

Publicado

2021-02-24

·

Atualizado

2023-10-25

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Support Core, versões 2.72 e anteriores
Descrição
O problema diz respeito ao fornecimento de autenticação de usuário serializada como parte das informações “Sobre o usuário (apenas detalhes básicos de autenticação)”, que podem incluir o ID de sessão do usuário que criou o pacote de suporte em algumas configurações. Invasores com acesso ao conteúdo do pacote de suporte e à instância do Jenkins poderiam usar essas informações para se passar pelo usuário que criou o pacote de suporte.
Recomendações
Para o Jenkins Support Core Plugin versões 2.72 e anteriores, atualize para a versão 2.72.1 ou posterior, que não fornece mais a autenticação de usuário serializada como parte das informações “Sobre o usuário (apenas detalhes de autenticação básica)”.
Como solução alternativa temporária para as versões 2.72 e anteriores, desmarque a opção “Sobre o usuário (somente detalhes de autenticação básica)” antes de criar um pacote de suporte para excluir as informações afetadas do pacote.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21621
GHSA-92PG-8G57-HQPX

Produtos afetados

Jenkins
Jenkins Support Core Plugin