PT-2022-14826 · Jenkins · Jenkins Bitbucket Branch Source Plugin+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Bitbucket Branch Source nas versões 737.vdf9dc06105be e anteriores
Plugin Jenkins Bitbucket Branch Source em versões anteriores à 746.v350d2781c184
Plugin Jenkins Bitbucket Branch Source versões anteriores à 725.vd9f8be0fa250
Plugin Jenkins Bitbucket Branch Source versão 2.9.11.2
Plugin Jenkins Bitbucket Branch Source versão 2.9.7.2
Descrição
Uma falha na verificação de permissões no plugin Jenkins Bitbucket Branch Source permite que invasores com acesso geral/de leitura enumerem os IDs das credenciais armazenadas no Jenkins. Isso pode ser usado como parte de um ataque para capturar as credenciais utilizando outra vulnerabilidade. O problema está relacionado a vários pontos de extremidade HTTP que não realizam verificações de permissão.
Recomendações
Para o Jenkins Bitbucket Branch Source Plugin versão 737.vdf9dc06105be e anteriores, atualize para uma versão posterior a 746.v350d2781c184.
Para o Jenkins Bitbucket Branch Source Plugin versão 2.9.11.2, atualize para uma versão posterior a 2.9.11.2.
Para o Jenkins Bitbucket Branch Source Plugin versão 2.9.7.2, atualize para uma versão posterior à 2.9.7.2.
Como solução alternativa temporária, considere restringir o acesso aos pontos de extremidade HTTP que não realizam verificações de permissão até que um patch esteja disponível.
Restrinja o acesso às credenciais armazenadas no Jenkins para minimizar o risco de exploração.
Exploit
Correção
Missing Authorization
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Bitbucket Branch Source Plugin