PT-2020-15477 · Jenkins · Jenkins Email Extension Plugin+1

Peter Stã¶Ckli

·

Publicado

2020-09-16

·

Atualizado

2023-10-25

·

CVE-2020-2253

CVSS v2.0

5.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Email Extension, versões 2.75 e anteriores
Descrição
O problema está relacionado à falta de validação do nome do host ao se conectar ao servidor SMTP configurado. Isso poderia ser explorado por meio de um ataque man-in-the-middle para interceptar conexões. Estima-se que este problema possa afetar potencialmente um número significativo de dispositivos, embora o número exato não seja especificado.
Recomendações
Para o Jenkins Email Extension Plugin versões 2.75 e anteriores, defina a propriedade do sistema Java mail.smtp.ssl.checkserveridentity como true na inicialização para habilitar a validação do nome do host.
Como alternativa, habilite essa proteção através do campo “Propriedades avançadas de e-mail” na configuração do plugin em “Configurar sistema”.
Em caso de problemas, essa proteção pode ser desativada novamente definindo mail.smtp.ssl.checkserveridentity como false usando qualquer um dos métodos.
Atualize para a versão 2.76 ou posterior do plugin Jenkins Email Extension, que valida o nome do host SMTP ao se conectar via TLS por padrão.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2253
GHSA-4QRJ-99R6-JFRH

Produtos afetados

Jenkins
Jenkins Email Extension Plugin