PT-2020-15474 · Readyapi+1 · Readyapi Functional Testing Plugin+2

CVE-2020-2250

·

Publicado

2020-09-01

·

Atualizado

2023-10-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin de testes funcionais Jenkins SoapUI Pro, versões 1.3 e anteriores
Plugin de testes funcionais ReadyAPI, versões 1.3 e anteriores
Descrição
O problema diz respeito ao armazenamento de senhas de projeto de forma não criptografada nos arquivos config.xml de tarefas no controlador Jenkins. Isso permite que invasores com permissão de leitura estendida ou acesso ao sistema de arquivos do controlador Jenkins visualizem essas senhas.
Recomendações
Para o plugin de testes funcionais Jenkins SoapUI Pro, versões 1.3 e anteriores, considere atualizar para uma versão em que as senhas sejam armazenadas criptografadas.
Para o plugin de testes funcionais ReadyAPI versões 1.3 e anteriores, atualize para a versão 1.4 e salve novamente as configurações de tarefas afetadas para criptografar as senhas do projeto.
Como solução alternativa temporária, considere restringir o acesso ao sistema de arquivos do controlador Jenkins e limitar a permissão de leitura estendida para minimizar o risco de exploração.

Correção

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2250
GHSA-CCWP-633J-G29V

Produtos afetados

Jenkins
Jenkins Soapui Pro Functional Testing Plugin
Readyapi Functional Testing Plugin