PT-2022-25761 · Jenkins · Jenkins Worksoft Execution Manager Plugin+1
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Worksoft Execution Manager, versões 10.0.3.503 e anteriores
Descrição
A ausência de uma verificação de permissão no plugin permite que invasores com permissão Geral/Leitura se conectem a uma URL especificada pelo invasor usando IDs de credenciais fornecidas por ele, capturando as credenciais armazenadas no Jenkins. O método de validação de formulário também é vulnerável, pois não exige solicitações POST, resultando em uma vulnerabilidade de falsificação de solicitação entre sites (CSRF).
Recomendações
Para as versões 10.0.3.503 e anteriores do plugin Jenkins Worksoft Execution Manager, considere desativar o método de validação de formulário até que um patch esteja disponível para impedir a exploração. Restrinja o acesso às funcionalidades do plugin para minimizar o risco de captura de credenciais armazenadas no Jenkins. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Worksoft Execution Manager Plugin