PT-2022-25750 · Jenkins · Jenkins Rundeck Plugin+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Rundeck, versões 3.6.11 e anteriores
Descrição
A vulnerabilidade permite que usuários com permissão de Acesso Geral/Leitura acionem tarefas configuradas para serem acionadas via Rundeck, devido à proteção inadequada do acesso ao endpoint “/plugin/rundeck/webhook/”.
Recomendações
Para as versões 3.6.11 e anteriores do plugin Jenkins Rundeck, considere desativar o acesso ao endpoint
/plugin/rundeck/webhook/ até que uma correção esteja disponível para impedir o acionamento não autorizado de tarefas. Restrinja as permissões de Acesso Geral/Leitura para minimizar o risco de exploração.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Rundeck Plugin