PT-2022-4019 · Jenkins · Jenkins Http Request Plugin+1

CVE-2022-36901

·

Publicado

2022-07-27

·

Atualizado

2023-11-02

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins HTTP Request, versões 1.15 e anteriores
Descrição
O problema está relacionado ao armazenamento de senhas de solicitações HTTP de forma não criptografada no arquivo de configuração global do controlador do Jenkins. Isso permite que usuários com acesso ao sistema de arquivos do controlador do Jenkins visualizem essas senhas. A vulnerabilidade pode ser explorada por um invasor remoto para divulgar informações protegidas.
Recomendações
Para as versões 1.15 e anteriores do Jenkins HTTP Request Plugin, considere atualizar para uma versão que armazene senhas de forma segura. Como solução temporária, restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de divulgação de senhas. Evite usar o método de autenticação Basic/Digest, que está obsoleto, até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Insufficiently Protected Credentials

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04852
CVE-2022-36901
GHSA-2QH6-HHVV-M2WW

Produtos afetados

Jenkins
Jenkins Http Request Plugin