PT-2020-16890 · Sonarsource · Sonarqube
CVE-2020-27986
·
Publicado
2020-10-28
·
Atualizado
2024-08-04
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
SonarQube versão 8.4.2.36762
Descrição
A vulnerabilidade permite que invasores remotos descubram credenciais SMTP, SVN e GitLab em texto simples por meio da URI “api/settings/values”. A posição do fornecedor é que a configuração é de responsabilidade do administrador.
Recomendações
Para a versão 8.4.2.36762 do SonarQube, considere restringir o acesso à URI “api/settings/values” para minimizar o risco de exploração. Como solução temporária, evite usar credenciais em texto simples para configurações de SMTP, SVN e GitLab até que uma configuração mais segura seja implementada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.
Correção
Cleartext Storage of Sensitive Information
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sonarqube