PT-2022-4019 · Jenkins · Jenkins Http Request Plugin+1
CVE-2022-36901
·
Publicado
2022-07-27
·
Atualizado
2023-11-02
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins HTTP Request, versões 1.15 e anteriores
Descrição
O problema está relacionado ao armazenamento de senhas de solicitações HTTP de forma não criptografada no arquivo de configuração global do controlador do Jenkins. Isso permite que usuários com acesso ao sistema de arquivos do controlador do Jenkins visualizem essas senhas. A vulnerabilidade pode ser explorada por um invasor remoto para divulgar informações protegidas.
Recomendações
Para as versões 1.15 e anteriores do Jenkins HTTP Request Plugin, considere atualizar para uma versão que armazene senhas de forma segura. Como solução temporária, restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de divulgação de senhas. Evite usar o método de autenticação Basic/Digest, que está obsoleto, até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Insufficiently Protected Credentials
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Http Request Plugin