PT-2022-14826 · Jenkins · Jenkins Bitbucket Branch Source Plugin+1

·

CVE-2022-20618

·

Publicado

2022-01-12

·

Atualizado

2023-11-30

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Bitbucket Branch Source nas versões 737.vdf9dc06105be e anteriores
Plugin Jenkins Bitbucket Branch Source em versões anteriores à 746.v350d2781c184
Plugin Jenkins Bitbucket Branch Source versões anteriores à 725.vd9f8be0fa250
Plugin Jenkins Bitbucket Branch Source versão 2.9.11.2
Plugin Jenkins Bitbucket Branch Source versão 2.9.7.2
Descrição
Uma falha na verificação de permissões no plugin Jenkins Bitbucket Branch Source permite que invasores com acesso geral/de leitura enumerem os IDs das credenciais armazenadas no Jenkins. Isso pode ser usado como parte de um ataque para capturar as credenciais utilizando outra vulnerabilidade. O problema está relacionado a vários pontos de extremidade HTTP que não realizam verificações de permissão.
Recomendações
Para o Jenkins Bitbucket Branch Source Plugin versão 737.vdf9dc06105be e anteriores, atualize para uma versão posterior a 746.v350d2781c184.
Para o Jenkins Bitbucket Branch Source Plugin versão 2.9.11.2, atualize para uma versão posterior a 2.9.11.2.
Para o Jenkins Bitbucket Branch Source Plugin versão 2.9.7.2, atualize para uma versão posterior à 2.9.7.2.
Como solução alternativa temporária, considere restringir o acesso aos pontos de extremidade HTTP que não realizam verificações de permissão até que um patch esteja disponível.
Restrinja o acesso às credenciais armazenadas no Jenkins para minimizar o risco de exploração.

Exploit

Correção

Missing Authorization

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-20618
GHSA-W2MH-6XJ5-F77F

Produtos afetados

Jenkins
Jenkins Bitbucket Branch Source Plugin