PT-2020-15477 · Jenkins · Jenkins Email Extension Plugin+1
Peter Stã¶Ckli
·
Publicado
2020-09-16
·
Atualizado
2023-10-25
·
CVE-2020-2253
CVSS v2.0
5.8
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Email Extension, versões 2.75 e anteriores
Descrição
O problema está relacionado à falta de validação do nome do host ao se conectar ao servidor SMTP configurado. Isso poderia ser explorado por meio de um ataque man-in-the-middle para interceptar conexões. Estima-se que este problema possa afetar potencialmente um número significativo de dispositivos, embora o número exato não seja especificado.
Recomendações
Para o Jenkins Email Extension Plugin versões 2.75 e anteriores, defina a propriedade do sistema Java
mail.smtp.ssl.checkserveridentity como true na inicialização para habilitar a validação do nome do host.Como alternativa, habilite essa proteção através do campo “Propriedades avançadas de e-mail” na configuração do plugin em “Configurar sistema”.
Em caso de problemas, essa proteção pode ser desativada novamente definindo
mail.smtp.ssl.checkserveridentity como false usando qualquer um dos métodos.Atualize para a versão 2.76 ou posterior do plugin Jenkins Email Extension, que valida o nome do host SMTP ao se conectar via TLS por padrão.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Email Extension Plugin