PT-2022-25750 · Jenkins · Jenkins Rundeck Plugin+1

·

CVE-2022-41234

·

Publicado

2022-09-21

·

Atualizado

2025-05-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins Rundeck, versões 3.6.11 e anteriores
Descrição
A vulnerabilidade permite que usuários com permissão de Acesso Geral/Leitura acionem tarefas configuradas para serem acionadas via Rundeck, devido à proteção inadequada do acesso ao endpoint “/plugin/rundeck/webhook/”.
Recomendações
Para as versões 3.6.11 e anteriores do plugin Jenkins Rundeck, considere desativar o acesso ao endpoint /plugin/rundeck/webhook/ até que uma correção esteja disponível para impedir o acionamento não autorizado de tarefas. Restrinja as permissões de Acesso Geral/Leitura para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-41234
GHSA-QGV4-7JHX-C72Q

Produtos afetados

Jenkins
Jenkins Rundeck Plugin