PT-2021-14664 · Jenkins · Jenkins Support Core Plugin+1
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Support Core, versões 2.72 e anteriores
Descrição
O problema diz respeito ao fornecimento de autenticação de usuário serializada como parte das informações “Sobre o usuário (apenas detalhes básicos de autenticação)”, que podem incluir o ID de sessão do usuário que criou o pacote de suporte em algumas configurações. Invasores com acesso ao conteúdo do pacote de suporte e à instância do Jenkins poderiam usar essas informações para se passar pelo usuário que criou o pacote de suporte.
Recomendações
Para o Jenkins Support Core Plugin versões 2.72 e anteriores, atualize para a versão 2.72.1 ou posterior, que não fornece mais a autenticação de usuário serializada como parte das informações “Sobre o usuário (apenas detalhes de autenticação básica)”.
Como solução alternativa temporária para as versões 2.72 e anteriores, desmarque a opção “Sobre o usuário (somente detalhes de autenticação básica)” antes de criar um pacote de suporte para excluir as informações afetadas do pacote.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Support Core Plugin